
Gemini, l'assistant IA de Google, est censé faciliter la vie des propriétaires de smartphones Android. Mais pour l'instant, il pourrait aussi bien faciliter la tâche de quiconque s'empare de votre téléphone.
Comme le rapporte The Register, Google travaille actuellement à la correction d'une faille de sécurité. Celle-ci permet à une personne ayant un accès physique à un appareil Android 16 verrouillé d'utiliser Gemini pour envoyer des SMS et des messages WhatsApp, sans jamais avoir à saisir de code PIN.
Imaginez la scène : quelqu'un met la main sur votre téléphone Android verrouillé et, sans connaître votre code de sécurité, parvient à envoyer des messages (SMS ou WhatsApp) en se faisant passer pour vous.
The Register indique avoir reçu, depuis le mois de mai, plusieurs signalements concernant la possibilité de contourner l'authentification sur des appareils Android 16 où l'accès à Gemini depuis l'écran de verrouillage est activé.
En mai 2026, un chercheur en sécurité a publié un rapport détaillant comment il avait reproduit le problème sur un Pixel 6a entièrement mis à jour, en utilisant la fonctionnalité « Deep Research » (recherche approfondie) de Gemini comme point d'entrée.
Il est évident que Google a déjà corrigé des problèmes liés à Gemini sur l'écran de verrouillage par le passé, mais les chercheurs en sécurité continuent de découvrir de nouvelles méthodes de contournement.
Cette dernière faille diffère des précédents bugs similaires affectant l'écran de verrouillage Android via Gemini, qui touchent le système d'exploitation depuis septembre 2025.
Cette nouvelle méthode d'exploitation nécessite un geste multi-touch spécifique. Lorsque l'accès de Gemini à des applications comme « Messages » a été révoqué sur l'appareil Android, toute tentative d'envoi de SMS via Gemini depuis l'écran de verrouillage déclenche normalement une demande de code PIN. Cependant, si l'on appuie simultanément sur le bouton « Continuer » et sur le bouton « Ajouter une pièce jointe » de Gemini, l'appareil autorise l'envoi du SMS sans aucune authentification.
Un attaquant peut ensuite autoriser Gemini à accéder à d'autres applications précédemment déconnectées. Il lui suffit pour cela de faire apparaître l'invite correspondante, par exemple en tapant « @WhatsApp » dans la zone de texte de Gemini. Là encore, aucun code PIN n'est demandé ni requis.
Ce qui rend cette faille particulièrement insidieuse, c'est que les modifications ne sont pas temporaires. Si la victime déverrouille ultérieurement son téléphone et vérifie les paramètres de Gemini, elle constatera que WhatsApp a été connecté à l'assistant, alors même qu'aucun code PIN n'a jamais été saisi.
Bien entendu, l'exploitation d'une telle faille nécessite un accès physique à l'appareil Android vulnérable. Il ne s'agit pas d'une attaque pouvant être menée par un pirate à distance. Toutefois, comme nous le savons tous, il arrive bien trop souvent qu'un appareil soit laissé sans surveillance, volé dans un sac ou confié à une personne en qui l'on pense pouvoir avoir confiance.
Un porte-parole de Google a indiqué à The Register que ce nouveau bug est connu et qu'un correctif doit être déployé cette semaine. En attendant, il serait prudent de restreindre les accès de Gemini depuis votre écran de verrouillage.
Pour ce faire :
Google corrigera sans aucun doute ce bug spécifique. Cependant, le problème de fond demeure. Chaque nouvelle fonctionnalité accordée à Gemini sur l'écran de verrouillage constitue également une nouvelle surface d'attaque potentielle. Plus votre assistant IA devient utile sans nécessiter le déverrouillage de votre téléphone, plus il est difficile de garantir que vous seul pouvez l'utiliser.
tags
The meaning of Bitdefender’s mascot, the Dacian Draco, a symbol that depicts a mythical animal with a wolf’s head and a dragon’s body, is “to watch” and to “guard with a sharp eye.”
Voir toutes les publications