Alerte sécurité Android : un bug permet d’envoyer des SMS depuis l’écran verrouillé — protégez votre téléphone maintenant !

Faille dans l’écran de verrouillage Android : Gemini peut envoyer des SMS sans déverrouillage, que faire ?

Un bug inquiétant affecte certains appareils Android équipés de Gemini : il est possible, en suivant une manipulation multi‑touch précise depuis l’écran de verrouillage, d’envoyer des SMS ou des messages via des applications comme WhatsApp sans jamais saisir le code PIN. Google a reconnu le problème et indique qu’un correctif est en route, mais en attendant, il est important de comprendre le mécanisme, l’ampleur du risque et les mesures immédiates à prendre pour limiter l’exposition.

Comment la vulnérabilité fonctionne

Le défaut exploitable se produit lorsqu’un smartphone autorise l’utilisation de l’assistant Gemini depuis l’écran verrouillé. Normalement, si Gemini tente d’accéder à des applications protégées (comme Messages), le système demande d’ouvrir l’application correspondante, ce qui déclenche la demande du PIN pour débloquer l’appareil. Le problème survient lorsqu’une combinaison précise est déclenchée : en pressant simultanément le bouton « Continuer » (qui devrait lancer la procédure demandant le PIN) et le bouton « Ajouter un fichier joint » de Gemini, l’appareil autorise l’envoi d’un SMS sans exiger le code de déverrouillage.

Autrement dit, une action multi‑touch très ciblée contourne la protection attendue, en laissant Gemini exécuter une tâche qui, en temps normal, nécessite la validation de l’utilisateur via son code d’accès.

La faille peut s’étendre à d’autres applications

Une fois la brèche ouverte, l’attaquant peut pousser le vice plus loin : il suffit d’entrer le nom d’une application précédé du symbole «@» dans la zone de texte de Gemini (par exemple «@WhatsApp») pour rétablir, sans PIN, la connexion entre Gemini et une application que le propriétaire avait auparavant délibérément déconnectée. Cette réactivation furtive peut passer inaperçue — l’utilisateur découvrira plus tard, après avoir saisi son PIN, que l’appareil montre WhatsApp connecté à Gemini alors qu’il n’a jamais finalisé la procédure d’autorisation.

Quel est le périmètre du risque ?

Il faut souligner un élément fréquemment évoqué par les spécialistes : l’exploitation de ce bug requiert un accès physique au téléphone. Dans le cadre de la sécurité, tout accès physique facilite des attaques ; rester maître de son téléphone demeure la première barrière. Néanmoins, le contexte contemporain des vols de smartphones rend l’exploitation de cette vulnérabilité bien plus concrète. Un smartphone volé pourrait servir à envoyer des messages frauduleux (simulant par exemple une demande d’argent suite à une fausse détresse) ou à déclencher d’autres actions compromettantes en usurpant l’identité de la victime.

Cas d’usage malveillant : des scénarios réalistes

  • Usurpation et escroquerie : un voleur envoie des SMS aux contacts de la victime pour solliciter des transferts d’argent ou divulguer de fausses urgences.
  • Réactivation d’accès : l’attaquant restaure silencieusement l’accès de Gemini à des apps de messagerie, puis envoie ou lit des messages.
  • Préparation d’attaques ciblées : des SMS envoyés depuis le téléphone compromis peuvent servir à obtenir des codes de validation ou à orchestrer des fraudes sociales.
  • La réponse de Google

    Google a confirmé qu’il s’agit d’un bug connu et a annoncé avoir développé un correctif, dont le déploiement massif était prévu pour la semaine en cours. La société précise également que la faiblesse ne touche pas uniquement les appareils Pixel ; des modèles de divers constructeurs peuvent être concernés. Google n’a cependant pas détaillé la liste exacte des fabricants ou des versions d’Android impactés, ni le calendrier précis pour chaque appareil. Cette opacité impose aux utilisateurs de rester vigilants jusqu’au déploiement effectif et vérifié du patch.

    Que faire immédiatement pour se protéger ?

  • Désactivez l’accès à Gemini depuis l’écran de verrouillage : si votre appareil permet de configurer l’utilisation de l’assistant sans déverrouillage, désactivez cette option jusqu’à ce que le correctif soit installé.
  • Vérifiez les autorisations d’applications : contrôlez dans les paramètres de sécurité quelles applications sont connectées à Gemini et révoquez tout accès inutile ou suspect.
  • Activez des mesures d’authentification fortes : si votre appareil le propose, privilégiez la reconnaissance biométrique (empreinte ou visage) couplée à un code PIN robuste plutôt que des schémas plus faibles.
  • Surveillez vos applications de messagerie : après un accès ou un vol, vérifiez l’historique des connexions et des sessions actives (WhatsApp, par exemple, propose une gestion des appareils connectés).
  • Signalez un vol immédiatement : en cas de disparition de votre appareil, contactez votre opérateur pour bloquer la ligne et limitez les risques d’usurpation d’identité.
  • Que surveiller après le correctif ?

    Une fois le patch déployé, assurez‑vous que votre appareil a bien reçu la mise à jour de sécurité. Vous pouvez vérifier la version logicielle dans les paramètres système et appliquer manuellement toute mise à jour disponible. Par prudence, après le patch, revoyez les paramètres d’accès à Gemini et testez (dans un cadre sécurisé) que l’assistant ne peut plus effectuer d’actions sensibles depuis l’écran verrouillé.

    Points à clarifier et questions ouvertes

  • Quels modèles exactement étaient vulnérables — uniquement Android 16 ou aussi d’autres versions ?
  • La faille a‑t‑elle été déjà exploitée activement en nature, ou seulement démontrée par des chercheurs ?
  • Google prévoit‑t‑il des outils de vérification pour les utilisateurs afin de confirmer que le correctif a bien neutralisé la vulnérabilité ?
  • Précautions finales

    Ce bug illustre combien l’intégration d’assistants vocaux et d’IA au cœur du système peut créer des vecteurs d’attaque imprévus. Jusqu’à ce que Google publie et que votre constructeur distribue le correctif, soyez attentifs aux réglages d’accès à Gemini et conservez la maîtrise physique de vos appareils. La prudence et la vigilance limitent la fenêtre d’exploitation d’une telle vulnérabilité.