Uma falha de segurança no Gemini permite a qualquer pessoa com acesso físico ao dispositivo contornar o bloqueio por PIN do Android e aceder a funcionalidades que deveriam estar protegidas.
O problema foi reportado desde maio e afeta o Android 16, não estando limitado aos dispositivos Pixel.
Como funciona esta vulnerabilidade no Android e o que está em risco?
O cenário de exploração é o seguinte, o utilizador desativou o acesso do Gemini a determinadas aplicações como o Messages e, quando alguém tenta usar o Gemini a partir do ecrã de bloqueio para enviar uma mensagem, o sistema pede corretamente o PIN. Até aqui tudo funciona como esperado.
O problema surge no passo seguinte. Se o utilizador premir simultaneamente o botão “Adicionar anexo” e o botão “Continuar”, o PIN é contornado por alguma razão ainda não explicada pela Google.
A partir daí, o acesso não se limita às mensagens SMS. O vídeo que circula online mostra que é possível reativar o acesso ao WhatsApp mesmo que este tenha sido previamente desativado nas definições do Gemini.
No mundo da cibersegurança, este tipo de falha é conhecido como authentication bypass ou lockscreen bypass, uma vulnerabilidade de contorno de autenticação que é considerada grave precisamente porque não exige conhecimentos técnicos avançados para ser explorada, apenas acesso físico ao dispositivo.
A Google tem conhecimento da falha desde maio e uma correção está a caminho, embora sem data confirmada de lançamento. A vulnerabilidade afeta mais dispositivos além dos Pixel, mas não existe ainda informação conclusiva sobre quais as versões do Android afetadas.
É importante contextualizar que este tipo de falhas não é exclusivo do Android. Comunidades dedicadas procuram ativamente condições semelhantes no iOS, frequentemente com intenções mais maliciosas do que simplesmente enviar uma mensagem não autorizada, como desbloquear e revender telemóveis roubados com lista negra.



