资讯政策与安全··来源: Gizchina·原文 →

Android 16 鎖屏漏洞曝光:Gemini 可繞過 PIN 傳送簡訊

安全研究人員發現 Android 16 存在嚴重鎖屏繞過漏洞,攻擊者可通過物理接觸裝置,利用 Gemini 在未輸入 PIN 的情況下發送簡訊,甚至能重新啟用使用者已關閉的應用許可權。該漏洞自 5 月已報告給 Google,修復補丁尚未推送,影響範圍不限於 Pixel 裝置。

Android 16 鎖屏漏洞曝光:Gemini 可繞過 PIN 傳送簡訊
[广告位 · 上线后接 AdSense]

漏洞曝光:3秒破解安卓鎖屏PIN驗證

安全圈炸鍋了!最新曝光的安卓16系統鎖屏漏洞簡直離譜——不用輸PIN碼,直接用Gemini發簡訊,許可權管理形同虛設!更騷的是,就算你手動關了Gemini對簡訊的訪問許可權,這招依然管用。

騷操作揭秘

攻擊簡單到哭:在鎖屏喚醒Gemini讓它發訊息,系統彈出PIN驗證時,同時狂戳"新增附件"和"繼續"按鈕,驗證介面瞬間消失,簡訊直接發出!全程只要3秒,手殘黨都能輕鬆上手。

許可權系統崩了

這漏洞可比發簡訊嚴重多了——實測能重新開啟使用者手動關閉的WhatsApp許可權!本質上就是個許可權管理後門,能靜默推翻使用者設定,連個通知都不帶發的。

技術層面看,這暴露出AI助手深度整合的新風險:當AI能跨應用操作時,傳統許可權隔離可能在某些操作時序下失效。Gemini的鎖屏互動邏輯明視訊記憶體在競態條件漏洞,讓使用者的安全設定成了擺設。

谷歌這波操作

外媒爆料谷歌其實早在2026年5月(注:疑似筆誤應為2025)就收到漏洞報告,結果拖了十週還沒修復。雖然系統級漏洞確實需要充分測試,但這麼容易復現的物理接觸漏洞,修復速度實在說不過去。

值得注意的是,這次漏洞是通過The Register曝光的,說明谷歌修復進度沒跟上安全社群的節奏。目前官方還沒明確說哪個安全更新會包含補丁,但按慣例應該會在近期月度更新中推送

誰中招了?怎麼防?

所有帶Gemini鎖屏功能的安卓機都可能翻車,不限於Pixel。谷歌還沒公佈完整受影響機型列表,第三方UI情況也不明朗。

攻擊必要條件

  • 能摸到手機(哪怕就幾秒)
  • 開了Gemini鎖屏訪問
  • 完全零技術門檻

臨時救命方案(補丁前):

  1. 封殺Gemini鎖屏許可權:設定→應用→Gemini→許可權→關鎖屏呼叫
  2. 鎖屏AI快捷鍵全關:設定→顯示→鎖屏→停用所有AI快捷入口

雖然會犧牲便利性,但能徹底堵住漏洞。企業使用者和敏感資訊處理者建議立即操作。

國產手機要注意

雖然Gemini還沒進國內,但鎖屏AI的許可權漏洞是通病。小米OV等廠商的AI助手都有鎖屏喚醒功能,是否存在類似漏洞值得深挖。

建議國內廠商重點檢查:

  • 鎖屏狀態下AI的許可權提升路徑
  • 使用者關閉許可權後的實際執行情況
  • 多操作併發時的狀態校驗

普通使用者記住:新出鎖屏AI功能先別急著用,定期檢查許可權設定保平安。


本文基於 GNews:Gizchina.com 報道, 由 AiDuo123 AI 編輯翻譯改寫。原文連結: https://www.gizchina.com/android-devices/android-lockscreen-bug-lets-gemini-send-texts-without-your-pin

[广告位 · 上线后接 AdSense]
标签:#谷歌

相关 AI 工具

文中提到或相关的 AI 工具 — 点进去看适合谁、怎么用、值不值得折腾

浏览全部工具 →

同类资讯 — 由发布时间排序

蘋果手錶新 AI 功能引爭議:環境錄音與隱私的邊界在哪裡

蘋果手錶新 AI 功能引爭議:環境錄音與隱私的邊界在哪裡

蘋果在最新發佈會上為 Apple Watch 引入了 Live Rewind 和 Siri Recap 等即時音訊轉錄功能,允許使用者回溯 15 秒對話並自動生成會議摘要。儘管蘋果強調不儲存原始音訊且支援端到端加密,但這些"始終聆聽"的技術仍引發了關於同意權、法律證據效力及社交行為改變的廣泛討論,標誌著科技巨頭在 AI 競爭壓力下對隱私底線的重新定義。

应用与案例AI 安全
WIRED 編輯實測:我讓 AI 駭客代理掃描家庭網路,發現了什麼

WIRED 編輯實測:我讓 AI 駭客代理掃描家庭網路,發現了什麼

WIRED 專欄作者親身測試去安全對齊的 AI 模型,使用 Abliteration AI 提供的改造版 GLM-5.3 掃描家庭網路。實驗發現印表機配置漏洞、智慧音箱資訊洩露等十餘處安全隱患,但同時也獲得了實用的加固建議。這場"以毒攻毒"的實驗揭示:AI 駭客工具既是威脅,也可能成為普通使用者的防禦武器。

应用与案例AI 安全
ControlAI 執行董事:超級智慧不是武器而是對手,應立法禁止開發

ControlAI 執行董事:超級智慧不是武器而是對手,應立法禁止開發

AI 安全非營利組織 ControlAI 美國執行董事 Connor Leahy 在 TechCrunch 播客中提出激進觀點:應通過立法完全禁止企業開發超級智慧(superintelligence),而非僅依賴對齊與遏制技術。他認為當 AI 能自主改進 AI 時將觸發失控迴圈,並透露美英兩國已有相關立法推進,包括 Sanders-Casar 提出的"禁止超級智慧法案"。

政策与安全OpenAI
五角大樓要求 OpenAI 提供"低拒絕率"軍用 AI 引發爭議

五角大樓要求 OpenAI 提供"低拒絕率"軍用 AI 引發爭議

據 The Intercept 報道,美國國防部曾要求 OpenAI 提供一個"極少拒絕執行"軍事指令的定製版 AI 系統。OpenAI 否認簽署過包含此類措辭的合同。這一事件再次引發關於 AI 安全護欄與軍事應用邊界的討論,對中國 AI 從業者理解大模型倫理約束具有參考意義。

政策与安全OpenAI