Ismét támad a Pixnapping Androidon, már a 2FA kódok sincsenek biztonságban

Ismét támad a Pixnapping Androidon, már a 2FA kódok sincsenek biztonságban

Régi trükk új köntösben: a Pixnapping-támadás

Egy egyetemi kutatócsoport egy évtizedes, böngészőkben már ismert adatlopási módszert porolt le, és most sikerrel alkalmazza Android mobilokon. A Pixnapping nevű technika lehetővé teszi egy rosszindulatú alkalmazás számára, hogy más alkalmazások vagy weboldalak tartalmát – például a Google Térkép (Google Maps), a Signal, a Venmo vagy akár a Gmail-fiók (mail.google.com) adatait – kikukucskálja, sőt, még a Google Hitelesítő (Google Authenticator) appban megjelenő kétfaktoros hitelesítési kódokat is ellophatja.

Hogyan működik a támadás a gyakorlatban?

A Pixnapping az úgynevezett hardveres mellékcsatornát (side channel) használja, pontosabban a grafikus processzor (GPU) megjelenítési idejét figyeli, hogy következtethessen a képernyő tartalmára. A támadó alkalmazás átlátszó overlay (áttetsző felület) ablakokat helyez a célalkalmazások fölé, és így elemzi, mennyi időbe telik a képek megjelenítése – ez alapján következtet arra, milyen színű egy-egy pixel, vagyis mi jelent meg a képernyőn. Ez a módszer valódi képernyőmentést szimulál, mindenféle külön engedély nélkül.

Figyelemre méltó, hogy a támadás nem igényel extra jogosultságokat az Android manifestben, tehát egy látszólag ártalmatlan alkalmazás is titokban alkalmazhatja. A Pixnapping főként a Google Pixel készülékeken (Pixel 6, 7, 8, 9), illetve a Samsung Galaxy S25 modelleken, az Android 13-tól a legújabb, 16-os verzióig működik. Más eszközökön sem kizárt, hiszen az alapul szolgáló architektúra, főként a Mali GPU, széles körben elterjedt.

Miért pont a GPU a kulcs?

De miért teszi mindezt lehetővé a grafikus processzor? A Mali GPU veszteségmentes tömörítési eljárásokat alkalmaz, amelyek adatfüggő tömörítési arányokat eredményeznek. Ez adott memória-sávszélesség mellett változó renderelési időket jelent. Ezekből a mikroszkopikus különbségekből lehet kikövetkeztetni, hogy a céltartalom milyen. A támadó app mindezt az Android window blur, vagyis az elmosódás effektusával kombinálja, és a VSync visszahívások mérésével hajtja végre.


A módszer korlátai és a javítási próbálkozások

Míg a támadás sokkolóan hatékony, nem villámgyors: másodpercenként mindössze 0,6–2,1 pixelnyi adat nyerhető ki, de ez bőven elegendő például egy hatjegyű Google Hitelesítő-kód kiszippantásához néhány másodperc alatt. Ez azt sugallja, hogy akár olyan érzékeny adatok is veszélybe kerülhetnek, amelyekről a felhasználók azt hitték, teljesen biztonságban vannak.

A Google már kiadott egy részleges javítást a CVE-2025-48561-es sérülékenységhez a szeptemberi Android biztonsági frissítésben, decemberben pedig egy újabb javítás is várható. Fontos megjegyezni, hogy a Google Play Áruházban egyelőre nem találtak olyan alkalmazást, amely valóban kihasználná ezt a sérülékenységet. A Google a védelem érdekében korlátozta, hogy egy alkalmazás hányszor használhatja a blur API-t, de a kutatók egy eddig nem részletezett megkerülő módszert is találtak. Saját javaslatuk szerint a leghatékonyabb védekezés az lenne, ha a támadónak nem engednék a célpixeleket manipuláló műveletek végrehajtását – hiszen az ehhez hasonló mellékcsatornák újra és újra felbukkannak, a rétegezési lehetőségeket pedig az Androidból nem valószínű, hogy valaha teljesen eltávolítják.

Egyéb aggasztó mellékhatások

A kutatók azt is kimutatták, hogy egymás után kombinált Android Intent üzenetekkel egy támadó alkalmazás az összes telepített applikáció listáját is lekérdezheti, noha papíron ez már az Android 11 óta nem volna lehetséges adatvédelmi okokból. Kontrasztként: erre a Google azt válaszolta, hogy a problémát kijavítani nem reális elvárás.

Mit hoz a jövő: még nincs végleges védelem

A Pixnapping támadás mögött álló GPU.zip mellékcsatorna kiküszöbölésére egyetlen gyártó sem jelentett be konkrét lépéseket. A Google saját fejlesztései sem hoztak még teljes körű megoldást, így a támadási felület egyelőre nyitott. Az androidos felhasználóknak ezért érdemes odafigyelniük, hogy ne telepítsenek bizonytalan forrásból származó alkalmazásokat, hiszen a láthatatlan adatlopás nap mint nap egyre rafináltabb trükkökkel fenyeget.

2025, adminboss, go.theregister.com alapján

  • Te mikor bízol meg egy új alkalmazásban, és mi alapján döntesz?
  • Ha te találnál egy ilyen hibát egy rendszerben, szerinted kinek kellene szólnod először?
  • Szerinted hol a határ a technikai innováció és a felhasználók biztonsága között?


Legfrissebb posztok

MA 11:01

Az éhínség és egy vulkánkitörés lökhette útjára a Fekete Halált

💀 A Fekete Halál, amely 1347 és 1353 között söpört végig Európán, több helyen a lakosság akár 60%-át is elpusztította, de máig rejtély, hogyan tudott ilyen gyorsan terjedni...

MA 10:57

A szupernóvák írják át az élet eredettörténetét

Ki gondolta volna, hogy egy brutális csillagrobbanás új fényt vet az élet építőköveire?..

MA 10:51

Az Apache Tika végzetes hibája új kibertámadási hullámot indít

Érdekes felvetés, hogy még a legnagyobb technológiai óriásokat is bármikor váratlanul érheti egy súlyos biztonsági rés...

MA 10:44

Az ingatlanpiac csatája: hol diktálnak az eladók, hol a vevők?

🏡 A Zillow szakértői a Market Heat Index nevű modellel elemzik az ingatlanpiacokat: az árak változását, a kínálatot és az eladási időt összesítve pontszámmal jelzik, hogy az adott városban inkább eladói vagy vevői piac uralkodik...

MA 10:32

Az új Doogee S200 Ultra: páncélozott mobil, borsos árcédulával

A Doogee idén újabb ütésálló telefonját dobta piacra, az S200 Ultra modellt, amely szinte minden szempontból erős ajánlat lenne – ha nem lenne ilyen drága...

MA 10:15

Az MI csak akkor jó, ha emberibbé tesz minket

🧑 Az emberek gyakran úgy gondolnak az MI-re, mintha sorsdöntő összecsapás lenne ember és gép között, ahogyan a Terminátorban (The Terminator) látjuk a Skynet példáján...

MA 10:02

A fokhagymás szájvíz lehet a következő természetes csodafegyver?

A fokhagymáról régóta köztudott, hogy hatékony természetes fertőtlenítő, de most a Sharjah Egyetem kutatói bebizonyították: a fokhagymakivonatot tartalmazó szájvíz meglepően erős baktériumölő hatást fejt ki...

MA 09:50

Az X visszavág: lekapcsolták az Európai Bizottság hirdetési fiókját

Az X letiltotta az Európai Bizottság hirdetési fiókját, miután a platformra 120 millió eurós (kb...

MA 09:37

A hernyóbábok kígyóként sziszegnek, hogy elriasszák a ragadozókat

A bábban fejlődő lepkék sem maradnak védtelenek: a Phyllosphingia dissimilis nevű szenderfaj lárvái és bábjai a kígyók sziszegésére emlékeztető hangokat adnak ki, ha veszélyben érzik magukat...

MA 09:23

Az év szavai: Tényleg szemétgyár lett az internet?

🗑 Honnan tudjuk, hogy mi jellemzi leginkább 2025-öt? A világ nagy szótárai – köztük az Oxford és a Macquarie – minden évben kiválasztják az év szavát, így adva hangulatjelentést a jelenről...

MA 09:15

Az Atlanti-óceán hidegfoltjának titka: kulcs a klímaváltozáshoz

🌊 Jellemző példa erre, hogy több mint egy évszázada tartja lázban a tudósokat az a szokatlanul hidegfolt, amely Grönlandtól délre található az Atlanti-óceánban, miközben a tágabb térség vizei folyamatosan melegszenek...

MA 09:09

Az év végi tőzsdei hajrába most érdemes beszállni?

📈 Érdemes megvizsgálni, hogy valóban jó ötlet-e még az újév előtt részvényeket vásárolni vagy inkább kivárni...

MA 09:02

Az Intel Xeon 6 új korszakot nyit a peremhálózati MI-ben

⚡ Az OCP 2025 konferencián meglepően kevés szó esett arról a bemutatóról, ahol az Intel élőben demonstrálta, mire képes a Xeon 6 SoC – méghozzá a Dell PowerEdge XR8720t szerverben...

MA 08:43

A jóindulatú hekkerek végre védelmet kapnak Portugáliában

Portugália jelentősen átalakította a kibertörvényét, hogy biztonságos jogi hátteret teremtsen a jóhiszemű biztonsági kutatóknak...

MA 08:37

Az ember nem a modern világra termett

A mai, városi életmód súlyos biológiai kihívások elé állítja az embert, amelyekre evolúciónk során nem készülhettünk fel...

MA 08:30

Azok a kézmozdulatok, amelyektől azonnal magabiztosabbnak látszol

💪 Sokan csak arra készülnek fel, mit fognak mondani egy prezentáció, pitch vagy megbeszélés során, de azon kevesen gondolkodnak, hogyan mozgatják közben a kezüket...

MA 08:22

Az OpenAI cáfolja: nincs reklám a ChatGPT Plusban

A napokban több ChatGPT Plus-felhasználó észrevette, hogy egy egyszerű informatikai kérdésre adott válaszában az MI váratlanul vásárlási ajánlást is megjelenített: például azt javasolta, hogy a Targetben érdemes élelmiszert venni...

MA 08:15

Az OpenAI tagadja: nem lesznek hirdetések a ChatGPT-ben

Az elmúlt napokban többen találtak olyan képernyőfotókat az interneten, amelyek szerint hirdetések jelentek meg a ChatGPT-ben...

MA 08:09

Az ujjbegyszúrásnak hamarosan vége: jön a szúrásmentes vércukormérés

Fontos kérdés, hogy mikor szabadulhatnak meg a diabétesszel élők a mindennapi ujjbegyszúrástól...