Google, kullanıcılarının kişisel verilerini riske atabilecek kritik bir güvenlik açığını Android 16 işletim sisteminde çözmeye hazırlanıyor. Bu açıklanan sorun sayesinde telefonun PIN kodunu veya ekran kilidi şifresini bilmeyen kişiler bile Gemini özelliği aracılığıyla cihaz üzerinden SMS gönderebiliyor.
Siber güvenlik araştırmacıları, bu zafiyetin saldırganların iki özel düğmeye aynı anda dokunarak kimlik doğrulama işlemlerini kolayca aşmalarını sağladığını tespit etti. Bu durum genellikle kayıp veya çalıntı bir cep telefonu ele geçtiğinde ciddi bir tehlike oluşturuyor.
![Haber
Saldırının Mekanizması Ne?
![Haber
Hazard, araştırmacıların Mayıs ayından bu yana Android 16 cihazlarında gözlemlediği kimlik doğrulama atlatma yöntemlerinden biri olarak ortaya çıktı. Saldırganın ilk adımı Gemini arayüzü üzerinden bir SMS gönderme talebi oluşturmak oluyor. Normalde böyle bir işlem yapıldığında, geminin Mesajlar uygulamasına erişim sağlayamaması durumunda kullanıcıdan şifre talep eden standart bir güvenlik ekranı çıkar. Ancak saldırgan, bu süreçte “Devam” düğmesi ile “Dosya ekle” tuşuna aynı anda basarak sistemin kilitli PIN giriş ekranını bypass ediyor ve Gemini'nin mesaj gönderme yetkisi üzerinden işlemi tamamlıyor.
Bu yöntem yalnızca SMS gönderimiyle sınırlı kalmıyor. Dahası, saldırganlar Gemini’ye metin kutusunda “@WhatsApp” komutunu yazarak daha önce devre dışı bırakılan WhatsApp bağlantısını yeniden aktif edebiliyor. Bu süreçte cihazın şifresi kesinlikle talep edilmiyor; sistem bu bağlantıyı kalıcı bir şekilde kullanıcının Gemini ayarları arasına ekliyor.
![Haber
Geliştiriciler, telefonun kilidini açan kullanıcılar yaptıkları ayarlara baktıklarında WhatsApp'ın kendileri olmadan yeniden bağlandığını fark ediyor. Google’ın resmi destek sayfaları ise kullanıcıların kilit ekranından Gemini aracılığıyla arama yapma ve mesaj gönderme gibi özelliklere izin verebileceğini kabul ediyor. Şirket, kişisel içerik içeren bazı hassas operasyonlarda cihaz kilidinin mutlaka açılmasını şart koştuğunu belirterek bu yeni açıkla doğrudan sistemdeki güvenlik kontrollerini hedeflediğini doğruluyor.
Risk Altındaki Cihazlar ve Önleyici Tedbirler
Google, sorunun sadece belirli bir marka ile sınırlı olmadığını ancak hangi cihazların risk altında olduğunu henüz detaylı olarak açıklamadığını belirtti. Ancak bu tür zafiyetlerin genellikle tüm modern Android işletim sistemlerinde bulunduğunu unutmamak gerekir. Bu açığın uzaktan değil, fiziksel erişimle tetiklenmesi ciddi bir avantaj sağlıyor; telefona kısa süreliğine ulaşan bir kişi, sahip olduğu bilgileri kullanarak sahibinin numarasından güvenilir görünen dolandırıcılık mesajları atabilir veya yakınlarını kandırarak para talep edebilir.
![Haber
Geliştiriciler bu güvenlik sorununa yönelik düzeltmeyi Temmuz ayının üçüncü haftasında tüm kullanıcılara ulaşmasını planlıyor. Bu resmi güncelleme yayınlanana kadar Android 16 kullanan Gemini özelliği aktif olan kullanıcıların geçici önlem alması büyük önem taşıyor. Kullanıcılar, geminin profil fotoğrafına dokunarak Ayarlar bölümüne girmeli ve “Kilit ekranında Gemini” menüsünü bulmalı.
Burada sunulan seçeneklerden iki tanesini tamamen devre dışı bırakmak en güvenli yoldur: ya kilit açılmadan gemiyi kullanma yetkisini kapatabilirler ya da yalnızca kilidi açmadan mesaj gönderme iznini askıya alabilirler. Google'ın resmi kılavuzlarında belirtildiği gibi bu hassas ayarlar menü üzerinden kolaylıkla yönetilebiliyor.
Bu geçici önlemler, güncel yamalar yayınlandığında tamamen kaldırılmalı ve cihaz güvenlik duruşunu en üst seviyede tutmalıdır.