Bilim ve Teknoloji

Android 16'da kritik güvenlik açığı! Şifre girmeden kilit ekranı aşılabiliyor

Android 16’da tespit edilen güvenlik açığının kilit ekranı doğrulamasını şifre veya biyometrik onay olmadan aşabildiği öne sürüldü. Fiziksel erişim gerektiren hata nedeniyle telefonu elinde bulunduran bir kişinin Gemini üzerinden SMS ve WhatsApp mesajları gönderebildiği belirtildi

Abone Ol

Android 16 işletim sisteminde kullanıcıların güvenliğini tehdit edebilecek bir açık tespit edildiği belirtildi. Söz konusu güvenlik açığının, kilit ekranındaki doğrulama mekanizmasını şifre veya biyometrik onay olmadan aşabildiği aktarıldı. Güvenlik açığından yararlanılabilmesi için cihazın fiziksel olarak başka bir kişinin elinde bulunması gerekiyor. Telefonu elinde bulunduran kişinin Gemini üzerinden SMS ve WhatsApp mesajları gönderebildiği öne sürüldü.

AÇIK GEMINI İZİNLERİNE DAYANIYOR

Hatanın çalışma prensibinin dijital asistanların sistem izinlerindeki bir boşluktan kaynaklandığı belirtildi. Normal şartlarda kilitli bir Android 16 cihazında Gemini üzerinden mesaj gönderilmek istendiğinde kullanıcının kimliğini doğrulaması gerekiyor. Sistem güvenliği gereği mesaj gönderme işleminden önce PIN, parmak izi veya başka bir biyometrik doğrulama talep ediliyor. Ancak tespit edilen açığın bu doğrulama adımının atlanmasına neden olduğu aktarıldı.

İKİ BUTONA AYNI ANDA BASILIYOR

Açığın kullanılabilmesi için ekranda beliren “Devam” butonu ile Gemini arayüzündeki “Ek Ekle” seçeneğine aynı anda dokunulması gerektiği belirtildi. Bu işlemin milisaniyelik ve hassas bir zamanlamayla gerçekleştirilmesi halinde güvenlik protokollerinin devre dışı kaldığı öne sürüldü. Senkronize dokunuşun başarılı olması durumunda sistemin kullanıcıdan şifre istemediği aktarıldı. Cihazın doğrudan SMS gönderim ekranına geçiş izni verdiği belirtildi.

SMS GÖNDERİLEBİLİYOR

Güvenlik açığının kullanılmasıyla kilitli telefondan kısa mesaj gönderilebildiği öne sürüldü. Bu durumun, cihazı kısa süreliğine eline geçiren kötü niyetli kişiler açısından risk oluşturabileceği ifade edildi.

RİSK WHATSAPP’I DA KAPSIYOR

Tespit edilen açığın yalnızca SMS gönderimiyle sınırlı olmadığı belirtildi. Yapılan testlerde WhatsApp uygulamasının da benzer yöntemle manipüle edilebildiği aktarıldı. Gemini’nin metin giriş alanına “@WhatsApp” benzeri komut ifadelerinin yazılmasıyla uygulama bağlantısının etkinleştirilebildiği öne sürüldü. Kullanıcının daha önce güvenlik gerekçesiyle kestiği bağlantıların PIN veya şifre onayı olmadan yeniden kurulabildiği belirtildi.

UYGULAMA BAĞLANTISI YENİDEN AÇILIYOR

Ayarlar menüsünde yapılan incelemelerde WhatsApp’ın, kullanıcı doğrudan izin vermiş gibi Gemini platformuna bağlandığı aktarıldı. Bu bağlantının yeniden kurulması sırasında herhangi bir kimlik doğrulama talep edilmediği öne sürüldü.

KULLANICILAR ACİL ÖNLEME ÇAĞRILDI

Siber güvenlik uzmanlarının, fiziksel erişim gerektiren bu güvenlik açığı nedeniyle kullanıcıları dikkatli olmaya çağırdığı belirtildi. Kullanıcıların telefonlarını başka kişilere vermemesi ve güvenlik güncellemelerini gecikmeden yüklemesi gerektiği ifade edildi.

GOOGLE SORUNDAN HABERDAR

Güvenlik açığının gündeme gelmesinin ardından Google tarafından açıklama yapıldığı aktarıldı. Şirket yetkililerinin sorunun farkında olduklarını bildirdiği belirtildi. Google’ın açığı ortadan kaldıracak kapsamlı bir güvenlik güncellemesi hazırladığı ifade edildi. Güncellemenin güvenlik protokollerindeki boşluğu kapatması bekleniyor. Hazırlanan güncellemenin hafta içerisinde tüm uyumlu cihazlara dağıtılacağı bildirildi. Android 16 kullanıcılarının güncelleme bildirimi geldiğinde yeni sürümü cihazlarına yüklemesi önem taşıyor.