Na Android 16 uređajima otkriven je ozbiljan bezbednosni propust koji može ugroziti privatnost korisnika. Zbog načina na koji funkcioniše Gugl Gemini, napadač ili neovlašćena osoba može poslati SMS i WhatsApp poruke čak i kada je telefon zaključan, bez potrebe za unosom PIN koda.
Bezbednosni propusti nisu retkost, naročito kada je reč o složenim softverskim sistemima koje koristi veliki broj uređaja. Situacija postaje još ozbiljnija kada određeni programi imaju posebne privilegije, bilo namerno ili nenamerno. Jedan od takvih primera je mogućnost pokretanja veštačke inteligencije Gugl Gemini direktno sa zaključanog ekrana, što može otvoriti prostor za potencijalne bezbednosne rizike.
Ovakva vrsta bezbednosnog propusta poznata je kao zaobilaženje autentifikacije (authentication bypass), odnosno zaobilaženje zaključanog ekrana (lockscreen bypass). Posebno je zanimljivo videti šta sve istraživači i tehnološki entuzijasti uspeju da otkriju tokom testiranja uređaja ili čak sasvim slučajno primete pri svakodnevnoj upotrebi.
Kako funkcioniše ovaj bezbednosni propust
Scenario izgleda ovako: korisnik je prethodno ograničio Gemini aplikaciji pristup određenim funkcijama na telefonu, poput fabričke aplikacije za poruke (Messages). U normalnim okolnostima, ako osoba koja ima fizički pristup zaključanom uređaju pokuša da pokrene Gemini i zatraži slanje poruke, sistem bi trebalo da zahteva unos PIN koda kako bi potvrdio identitet korisnika. Do tog trenutka zaštita funkcioniše očekivano.
Problem nastaje zbog greške u korisničkom interfejsu. Ukoliko se istovremeno pritisnu opcije “Add attachment” i “Continue”, sistem navodno preskače proveru autentifikacije i omogućava slanje poruke bez unosa PIN koda.
Rizik se pritom ne odnosi samo na obične SMS poruke. Demonstracija pokazuje da je na ovaj način moguće ponovo omogućiti pristup aplikaciji WhatsApp, iako je korisnik ranije onemogućio tu dozvolu u Gemini podešavanjima.
Posebno zabrinjava činjenica da promene dozvola mogu ostati trajno sačuvane. To znači da vlasnik uređaja možda neće odmah primetiti da su pojedine postavke izmenjene bez njegovog znanja, što dodatno povećava ozbiljnost ovog bezbednosnog propusta.
Gugl priprema zvaničnu bezbednosnu ispravku
Prema dostupnim informacijama, ova ranjivost na Androidu 16 prijavljena je još u maju, nakon čega je Gugl upoznat sa problemom. Kompanija je već pripremila bezbednosnu zakrpu koja se postepeno distribuira korisnicima.
Za sada nije poznato koje su sve verzije i prilagođene varijante Android sistema pogođene ovim propustom. Ipak, potvrđeno je da su svi trenutno aktivni Pixel uređaji među modelima koji mogu biti izloženi ovom načinu zaobilaženja zaštite.
Najveća zabrinutost trenutno se odnosi na brzinu kojom će ostali proizvođači telefona reagovati i distribuirati ovu bezbednosnu ispravku svojim korisnicima. Gugl će svoj deo posla završiti tako što će pripremljene izmene proslediti partnerima, ali nakon toga odgovornost prelazi na same proizvođače uređaja.
Dok zakrpa ne stigne na sve modele, preporučuje se dodatni oprez. Korisnici bi trebalo da onemoguće dozvole za Google Gemini na zaključanom ekranu, barem dok ne bude dostupno naredno kumulativno bezbednosno ažuriranje za njihov uređaj.
BONUS VIDEO

Ukoliko ne želite, ne morate da koristite Gemini. Za samo nekoliko minuta možete se vratili na korišćenje Gugl Asistenta na svom Android telefonu.

Tehnološka kompanija Gugl pokrenula je pravni postupak protiv kineske hakerske grupe za koju tvrdi da je zloupotrebila njihov sistem veštačke inteligencije Gemini u cilju izvođenja velikih internet prevara.

Chat GPT i Gemini imaju ugrađena pravila koja automatski ograničavaju određene vrste pitanja. Iako deluju kao sistemi koji mogu da odgovore na gotovo sve, iza njihovih odgovora postoji složen skup smernica koje određuju šta je dozvoljeno reći, a šta ne.

Istraživači iz kompanije SafeBreach otkrili su bezbednosni propust u Gugl Geminiju na Android uređajima koji je mogao da omogući napadačima da utiču na rad ovog AI asistenta.




Dodaj komentar