Alerte sécurité Android : un bug permet d’envoyer des SMS depuis l’écran verrouillé — protégez votre téléphone maintenant !
Faille dans l’écran de verrouillage Android : Gemini peut envoyer des SMS sans déverrouillage, que faire ?
Un bug inquiétant affecte certains appareils Android équipés de Gemini : il est possible, en suivant une manipulation multi‑touch précise depuis l’écran de verrouillage, d’envoyer des SMS ou des messages via des applications comme WhatsApp sans jamais saisir le code PIN. Google a reconnu le problème et indique qu’un correctif est en route, mais en attendant, il est important de comprendre le mécanisme, l’ampleur du risque et les mesures immédiates à prendre pour limiter l’exposition.
Comment la vulnérabilité fonctionne
Le défaut exploitable se produit lorsqu’un smartphone autorise l’utilisation de l’assistant Gemini depuis l’écran verrouillé. Normalement, si Gemini tente d’accéder à des applications protégées (comme Messages), le système demande d’ouvrir l’application correspondante, ce qui déclenche la demande du PIN pour débloquer l’appareil. Le problème survient lorsqu’une combinaison précise est déclenchée : en pressant simultanément le bouton « Continuer » (qui devrait lancer la procédure demandant le PIN) et le bouton « Ajouter un fichier joint » de Gemini, l’appareil autorise l’envoi d’un SMS sans exiger le code de déverrouillage.
Autrement dit, une action multi‑touch très ciblée contourne la protection attendue, en laissant Gemini exécuter une tâche qui, en temps normal, nécessite la validation de l’utilisateur via son code d’accès.
La faille peut s’étendre à d’autres applications
Une fois la brèche ouverte, l’attaquant peut pousser le vice plus loin : il suffit d’entrer le nom d’une application précédé du symbole «@» dans la zone de texte de Gemini (par exemple «@WhatsApp») pour rétablir, sans PIN, la connexion entre Gemini et une application que le propriétaire avait auparavant délibérément déconnectée. Cette réactivation furtive peut passer inaperçue — l’utilisateur découvrira plus tard, après avoir saisi son PIN, que l’appareil montre WhatsApp connecté à Gemini alors qu’il n’a jamais finalisé la procédure d’autorisation.
Quel est le périmètre du risque ?
Il faut souligner un élément fréquemment évoqué par les spécialistes : l’exploitation de ce bug requiert un accès physique au téléphone. Dans le cadre de la sécurité, tout accès physique facilite des attaques ; rester maître de son téléphone demeure la première barrière. Néanmoins, le contexte contemporain des vols de smartphones rend l’exploitation de cette vulnérabilité bien plus concrète. Un smartphone volé pourrait servir à envoyer des messages frauduleux (simulant par exemple une demande d’argent suite à une fausse détresse) ou à déclencher d’autres actions compromettantes en usurpant l’identité de la victime.
Cas d’usage malveillant : des scénarios réalistes
La réponse de Google
Google a confirmé qu’il s’agit d’un bug connu et a annoncé avoir développé un correctif, dont le déploiement massif était prévu pour la semaine en cours. La société précise également que la faiblesse ne touche pas uniquement les appareils Pixel ; des modèles de divers constructeurs peuvent être concernés. Google n’a cependant pas détaillé la liste exacte des fabricants ou des versions d’Android impactés, ni le calendrier précis pour chaque appareil. Cette opacité impose aux utilisateurs de rester vigilants jusqu’au déploiement effectif et vérifié du patch.
Que faire immédiatement pour se protéger ?
Que surveiller après le correctif ?
Une fois le patch déployé, assurez‑vous que votre appareil a bien reçu la mise à jour de sécurité. Vous pouvez vérifier la version logicielle dans les paramètres système et appliquer manuellement toute mise à jour disponible. Par prudence, après le patch, revoyez les paramètres d’accès à Gemini et testez (dans un cadre sécurisé) que l’assistant ne peut plus effectuer d’actions sensibles depuis l’écran verrouillé.
Points à clarifier et questions ouvertes
Précautions finales
Ce bug illustre combien l’intégration d’assistants vocaux et d’IA au cœur du système peut créer des vecteurs d’attaque imprévus. Jusqu’à ce que Google publie et que votre constructeur distribue le correctif, soyez attentifs aux réglages d’accès à Gemini et conservez la maîtrise physique de vos appareils. La prudence et la vigilance limitent la fenêtre d’exploitation d’une telle vulnérabilité.
