최근 일부 사용자는 화면이 잠겨 있을 때 Android 시스템에 인증 우회 취약점이 있어 Google Gemini가 PIN 확인을 통과하지 않고도 문자 메시지를 보내고 일부 애플리케이션 액세스 권한을 수정할 수 있다는 사실을 발견했습니다. 해당 문제는 '잠금화면 우회' 또는 '인증 ​​우회' 보안 취약점으로 보고되었으며, 구글에서는 해당 문제를 수정 중임을 확인했습니다.

일반적인 설계에 따르면, 사용자가 시스템 설정에서 문자 메시지와 같은 애플리케이션에 대한 Gemini의 액세스를 적극적으로 끈 후, 누군가 휴대폰의 잠금 화면에서 Gemini에 전화를 걸어 이를 통해 문자 메시지를 보내려고 하면 시스템은 인증을 위해 PIN 코드를 강제로 입력해야 합니다. 그러나 새로 공개된 영상을 보면 이 과정에 악용 가능한 결함이 있음이 드러납니다.

시연에서 '공격자'는 잠금 화면에서 Gemini에게 전화를 걸어 문자 메시지 전송을 요청할 때 실제로 PIN을 입력하라는 요청을 받았습니다. 그러나 "계속" 버튼을 클릭하고 "첨부 파일 추가" 버튼을 빠르게 클릭하면 이 PIN 확인 단계를 건너뛰고 다음 인터페이스로 바로 이동할 수 있습니다. 더욱 걱정스러운 점은 인증을 우회한 후 Gemini가 문자 메시지를 보낼 수 있을 뿐만 아니라 이전에 Gemini 설정에서 사용자가 꺼두었던 WhatsApp과 같은 앱에 대한 액세스를 다시 열 수도 있다는 것입니다. 이는 공격자가 장치에 물리적으로 접근할 경우 이 취약점을 통해 Gemini의 작업 범위를 확장할 수 있는 기회를 갖게 된다는 것을 의미합니다.

보고서에 따르면 이 취약점은 2026년 5월부터 안드로이드 16에서 '알려진 문제'로 제출돼 등재됐으며, 구글도 수정이 진행 중임을 확인했다. 현재 영향은 Pixel 기기에만 국한되지 않지만, 어떤 제조업체 맞춤 Android 버전이 관련되어 있는지에 대한 권위 있는 목록은 없습니다. 수정 사항이 공식적으로 출시되기 전에 일부 사용자는 잠금 화면에서 Gemini 활성화를 피함으로써 일시적으로만 위험을 줄일 수 있습니다.

업계에서는 이런 잠금화면 우회 방식이 안드로이드만의 문제는 아니라고 지적한다. iOS 생태계에는 오랫동안 다양한 엣지 시나리오에서 검증 결함을 찾으려고 노력해 온 전용 온라인 커뮤니티도 있습니다. 그들 중 일부는 잠겨 있거나 도난당한 휴대폰을 잠금 해제하고 재판매하는 것을 목표로 삼기도 합니다. 더 넓은 관점에서 볼 때 운영 체제에 특수 권한이 ​​있는 스마트 비서와 백그라운드 서비스가 점점 더 많이 도입되면서 잠금 화면과 인증 체인의 복잡성이 크게 증가했으며 설계 또는 구현 세부 사항에 대한 감독이 실제 공격 표면으로 발전할 수 있습니다.

현재 구글은 이 취약점을 수리 계획에 포함시켰으며, 패치가 진행 중임을 제3자 매체를 통해 확인했습니다. 패치가 완전히 출시되기 전에 보안 전문가는 사용자가 잠금 화면에서 Gemini와 같은 높은 권한 서비스에 대한 액세스 권한을 부여하는 기능을 신중하게 평가하고 시스템과 애플리케이션을 적시에 업데이트하여 유사한 문제가 악용될 공간을 줄일 것을 권장합니다.