Une faille critique de Gemini permet d’envoyer des messages sans déverrouiller l’écran
Il est possible de contourner la sécurité de l’écran de verrouillage d’Android en envoyant des messages via Gemini sans avoir à entrer votre code PIN. Depuis mai, une faille de sécurité touche les smartphones équipés d’Android 16 sur lesquels Gemini est accessible depuis l’écran de verrouillage. Cela permet à un individu mal intentionné d’envoyer des SMS ou des messages WhatsApp à votre insu. Google a reconnu l’existence de cette faille et déploie actuellement un correctif pour colmater la brèche.
Une faille à ne pas prendre à la légère
Normalement, lorsqu’une tentative d’envoi de SMS via l’IA depuis l’écran verrouillé est effectuée, Gemini demande d’ouvrir l’application concernée. En cliquant sur « Continuer », le système exige la saisie du code PIN (ou tout autre mode de déverrouillage) pour valider l’action et protéger les données personnelles. Cependant, en pressant simultanément le bouton « Continuer » et l’icône « Ajouter une pièce jointe » de Gemini, la protection est contournée. L’appareil valide l’action sans nécessiter de déverrouillage, permettant ainsi à un tiers d’envoyer un message sans authentification.
Un correctif est en cours de déploiement
L’exploitation de cette faille nécessite une manipulation physique du smartphone. Bien que difficile à mettre en œuvre, cette vulnérabilité peut être exploitée sur des téléphones volés. Un porte-parole de Google a confirmé que le problème a été identifié par ses équipes de développement. La société a développé un correctif dont le déploiement est déjà planifié. Ce bug n’est pas exclusif aux appareils Pixel, selon Google, bien que la liste précise des modèles affectés n’ait pas été divulguée.
Source : The Register
