
간단한 동작 하나로 Gemini는 안드로이드 휴대폰의 잠금 화면 보안을 우회할 수 있습니다.
아이폰 17, 갤럭시 S26, 픽셀 10 중 어떤 기기를 사용하든, 사용자는 비밀번호나 인증 정보를 모르는 타인으로부터 기기를 안전하게 보호하기 위해 잠금 화면에 의존할 가능성이 매우 높습니다. 하지만 안드로이드 16에서 새롭게 발견된 버그로 인해 제미나이의 도움을 받아 누구나 잠금 화면 인증을 우회할 수 있는 것으로 보입니다.
제미나이 버그로 인해 누구나 안드로이드 폰의 잠금 화면에서 메시지를 보낼 수 있음 잠금 화면에서 제미나이 접근 기능이 활성화된 안드로이드 16 기기에서는 사용자가 기기 인증을 우회할 수 있습니다. '더 레지스터'의 보도에 따르면, 이 버그는 거의 두 달 동안 여러 차례 보고되었습니다.
이 결함으로 인해 누구나 PIN 번호를 입력할 필요 없이 안드로이드 기기의 잠금 화면을 통해 제미나이를 사용하여 SMS나 왓츠앱(WhatsApp) 메시지를 보낼 수 있습니다. 이 버그는 특정 조건에서만 작동하지만, 재현 방법은 매우 간단합니다.
구글은 수정 조치가 진행 중이며 이번 주 내로 완전하게 배포될 것이라고 이미 확인했습니다. 구글은 이것이 픽셀 기기에만 국한된 문제가 아니라고 밝혔으나, 취약한 기기 모델이나 안드로이드 버전을 구체적으로 명시하지는 않았습니다.
이 결함은 어떻게 작동하나요?
이 취약점 활용은 몇 가지 매우 특정 조건에서만 작동하며, 메시지와 같은 특정 앱에 대한 제미나이의 접근 권한을 사용자가 해제한 상태여야 합니다. 이 조건이 충족된 상태에서 잠금 화면에서 제미나이에게 SMS를 보내달라고 요청하면 해당 작업을 실행하는 데 필요한 앱을 열라는 안내가 표시됩니다. 이때 "계속"을 누르면 기기에서 앱에 접근하기 위해 인증하거나 PIN을 입력하라는 요청이 나옵니다.
이 안전장치는 "계속" 버튼과 제미나이의 "첨부 파일 추가" 버튼을 동시에 누름으로써 쉽게 우회할 수 있습니다. 이렇게 하면 기기는 PIN이나 인증을 요구하지 않고 제미나이를 통해 문자 메시지를 전송합니다.
문제점은 여기서 끝나지 않고 더 악화됩니다. PIN 입력 없이도 AI의 텍스트 입력창에 입력하는 것만으로 다른 앱들을 제미나이에 다시 연결할 수 있기 때문입니다. 예를 들어 제미나이 창에 "@WhatsApp"을 입력하면 정식 인증 과정을 거치지 않고도 이 메타의 메시징 앱에 대한 접근 권한이 부여됩니다.
이 제미나이 버그의 위험성은 어느 정도이며, 어떻게 스스로를 보호할 수 있나요? 이는 심각한 문제이긴 하지만, 누군가 사용자의 기기에 물리적으로 접근해야 하므로 대형 이슈로 확대될 가능성은 상대적으로 낮습니다. 하지만 스마트폰을 도난당했을 경우, 절도범이 해당 전화번호를 이용해 타인에게 사기를 칠 수 있으므로 훨씬 더 큰 문제로 이어질 수 있습니다.
현재로서는 구글이 약속한 소프트웨어 업데이트가 제공될 때까지 최소한 안드로이드 스마트폰에서 제미나이의 잠금 화면 접근 권한을 완전히 비활성화하는 것이 가장 좋은 방어책입니다.
레딧(Reddit)의 AI 회의론자들은 스마트폰에서 제미나이를 활성화해 두는 사람이 도대체 누구냐며 의문을 제기하기도 했지만, 일부 사용자에게는 음성 비서 기능이 여전히 유용합니다. 한 댓글 작성자는 타이머를 설정하고 홈 기기를 제어하기 위해 매일 제미나이를 사용하고 있다고 공유했습니다.

구글의 수용하기 어려운 실수 AI에 대한 개인적인 감정을 떠나서, 이러한 기능 구현이 수용하기 힘들 정도로 조잡하고 성급하게 이루어졌다는 사실을 간과할 수 없습니다. 소소하고 오류가 있는 테스트 기능 정도는 용납할 수 있지만, 제미나이 사용을 편하게 만들겠다고 제 스마트폰의 잠금 화면에 백도어를 만들어 버리는 것은 넘지 말아야 할 매우 중요한 선을 넘은 것입니다. |