智慧型手機的螢幕鎖定密碼,一直是確保使用者隱私與設備安全的重要防線。然而,Google 旗下的 Android 系統近日卻被發現存在一個嚴重的身份驗證繞過漏洞。根據 GSMArena 的最新報導,攻擊者在擁有手機實體接觸權限的情況下,無需輸入 PIN 碼或鎖屏密碼,就能透過 Google 的 Gemini AI 語音助理發送簡訊或 WhatsApp 私密訊息。
漏洞詳情
在正常情況下,如果使用者設定了螢幕鎖定密碼並限制了 Gemini 存取個人敏感資料(如簡訊、通訊錄等),當有陌生人在鎖定畫面喚醒 Gemini 並發出「幫我發簡訊給某人」的語音指令時,Android 系統應該會即時跳出身份驗證視窗,要求輸入密碼或進行指紋解鎖。然而,新曝光的漏洞顯示,只要透過特定的關鍵詞組合或特定的操作路徑,就能直接繞過這道驗證檢查,讓 Gemini 誤以為該指令已獲得授權,從而直接執行發送簡訊的指令。
這個漏洞已在多款執行最新 Android 系統的 Google Pixel 系列手機(包括 Pixel 6a 等)中被成功復現,對許多將手機隨意放置在公共場所的使用者構成了實質性的隱私安全漏洞。
Google 的回應
Google 安全團隊在接獲通報後,已緊急確認了該身份驗證漏洞的存在,並表示目前正在開發對應的系統級安全更新。Google 發言人表示,預計將在下一次的 Android 每月例行安全修補程式中徹底解決此問題。
在此之前,Google 建議對個人隱私有高度安全需求的使用者,可在設定中「完全關閉鎖定畫面下的 Gemini 助理存取權限」作為臨時性的緩解措施。
產業影響與反思
Android 系統的這個漏洞,暴露了現代智慧型手機在引入「系統級 AI 助理」時面臨的全新資安盲點。為了提供使用者極致便利的隨喚隨答體驗,系統往往需要給予 Gemini 或 Siri 極高層級的跨應用軟體(API)存取權限。然而,當 AI 助理的語意解析能力與系統底層的「身份驗證」缺乏足夠的隔離與硬體驗證時,便利性就會瞬間轉化為安全漏洞。
從產業面來看,這個漏洞不僅揭示了 AI 助理在設計上的安全缺陷,更提醒廠商在追求技術創新時,必須兼顧用戶的安全與隱私。未來,如何在確保便利性的同時,加強系統的安全性,將成為智慧手機產業的重要課題。
此外,使用者也應提高警覺,定期檢查手機的安全設置,並關注廠商的安全更新,以保護自己的個人資訊不被竊取。
本文改寫整理自公開新聞來源,原始報導由T客邦發布。
常見問題 FAQ
這個漏洞會影響哪些手機?
這個漏洞主要影響執行最新 Android 系統的 Google Pixel 系列手機,包括 Pixel 6a 等。
我該如何防止這個漏洞被利用?
在等待官方安全更新前,您可以先在手機設定中「完全關閉鎖定畫面下的 Gemini 助理存取權限」,以降低被利用的風險。
Google 什麼時候會推出修補程式?
Google 預計將在下一次的 Android 每月例行安全修補程式中徹底解決此問題。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。