2025. 10. 14., 20:02

Androidon új trükkel lopják el a 2FA-kódokat

Androidon új trükkel lopják el a 2FA-kódokat
Androidos okostelefonokon egy új, eddig ismeretlen támadástípust fedeztek fel, amely lehetővé teszi, hogy rosszindulatú alkalmazások érzékeny információkat, például kétfaktoros hitelesítési (2FA) kódokat szerezzenek meg más alkalmazásokból – mindenféle speciális engedély nélkül. Fontos, hogy ennek segítségével akár a Google Hitelesítő (Google Authenticator), Google Térkép (Google Maps), Signal vagy Venmo alkalmazásokból származó adatok is kiszivároghatnak, sőt, még Gmailes weboldalakról is.

Régi trükk új köntösben: így működik a támadás

A Pixnapping névre keresztelt támadás olyan hardveres oldalcsatornákat használ, amelyek lehetővé teszik a kijelzőn megjelenő pixelek értékeinek kiszivárogtatását. Az ötlet egy több mint 10 éves böngészős támadáson alapul, amelyet akkor SVG-szűrőkkel és iframe technikával valósítottak meg, de azóta ezeket a réseket a böngészők befoltozták. Most azonban a Pixnapping Androidon, GPU-n keresztül támad: a grafikai feldolgozás és az időzítés apró különbségeinek megfigyelésével szerzi meg az információkat.

A támadás menete egyszerű, ugyanakkor hátborzongatóan hatékony: egy rosszindulatú alkalmazás megjeleníti a célba vett appot, majd megkeresi azokat a pixelpontokat, ahol például egy 2FA-kód látható. Ezt követően speciális grafikai műveleteket futtat, amelyek feldolgozási ideje attól függ, hogy a vizsgált pixel fehér-e vagy színes – így mérhetővé válik a 2FA-kód minden karakterének helyi színe, amelyből aztán rekonstruálható maga a kód.

A méréshez az Android window blur API-ját használják, amely lehetővé teszi a pixeleken végzett grafikai műveleteket, miközben a VSync visszahívásokat is igénybe veszik az idő mérésére. Annak ellenére, hogy az egész támadás meglepően kevés pixelt képes „elszívni” másodpercenként (0,6–2,1 pixelt), ez is elegendő lehet egy rövid azonosítási kód kiszivárogtatásához.

Hol működik és hogyan lehet védekezni?

A támadási keretrendszert sikerrel mutatták be öt különböző, Android 13, 14, 15 és 16 rendszeren futó eszközön: Google Pixel 6, 7, 8, 9, illetve Samsung Galaxy S25 modelleken. Ha egy támadó ilyen módszert alkalmaz, annak nincs szüksége semmilyen különleges engedélyre az alkalmazás leírásában. Kiemelendő, hogy a támadás főként a Pixel modelleken veszélyes, mivel a Mali GPU veszteségmentes tömörítést alkalmaz, ami adatfüggő tömörítési arányhoz vezet, és ez eltérő renderelési időket eredményez – ez teszi leolvashatóvá a képernyőn megjelenő információkat. Samsung készülékeknél azonban a kutatók még nem teljesen bizonyosak abban, hogy az időbeli eltérések ugyanígy a GPU tömörítése miatt jelentkeznek.

A hibák foltozása – de tényleg működik?

A CVE-2025-48561 számú sérülékenységre a Google szeptemberben adott ki frissítést, amely részben csökkenti a támadás hatását, és további javításokat ígér decemberre. Fontos megjegyezni, hogy eddig nem találtak arra utaló jelet, hogy a Pixnappingot már kihasználták volna a gyakorlatban, és a Google Play Áruház ellenőrzései sem buktattak le ilyen alkalmazást. Mindezek ellenére, noha a blur API hívások számát korlátozták, már most létezik működő megkerülő technika, amelynek részleteit egyelőre nem hozták nyilvánosságra.

A kutatócsoport szerint a legjobb védekezés az, ha megakadályozzuk, hogy a támadók számításokat végezzenek az áldozat pixelein, mivel folyamatosan jelennek meg újabb oldalcsatornák, és az Android valószínűleg soha nem mond le az Activity rétegzés funkciójáról. Emiatt a teljes körű biztonsági javítás még várat magára.


Újabb adatvédelmi rések is napvilágra kerültek

A kutatók arra is rájöttek, hogy megfelelő androidos üzenetek kombinálásával az összes telepített alkalmazás is megismerhető, holott ezt az Android 11 óta már tiltani kellett volna az adatvédelem érdekében. A Google azonban ezt a hibát kijavítani nem tartja lehetségesnek.

Az Android biztonsági szakértői szerint, amíg a Pixnapping oldalcsatorna (GPU.zip) sebezhetőségét külön nem foltozzák be, rengeteg készülék marad kiszolgáltatva a kijelzőn keresztüli adatlopásnak.

2025, adminboss, go.theregister.com alapján

  • Mit gondolsz arról, ha egy okostelefon teljes biztonsága sohasem tökéletesen garantálható?
  • Te mit tennél, ha tudnád, hogy az adataid ilyen egyszerűen kiszivároghatnak?
  • Szerinted etikusan viselkedik az, aki ilyen sérülékenységet felfedez, de nem azonnal teszi közzé a megoldást?


Legfrissebb posztok

MA 13:12

A DBS már lakossági ügyfeleknek is kínál tokenizált aranyat

🥇 A szingapúri DBS Bank idén bejelentette, hogy 2026 második felétől már nemcsak az intézményi befektetők, hanem a hétköznapi ügyfelek is egyszerűen, új, digitális formában vásárolhatnak aranyat...

MA 13:02

Az Egyesült Királyság így csap le az iparosított kriptocsalásra

Ebből következően érdemes megérteni, hogy napjainkra a kriptovalutához köthető csalások ipari méreteket öltöttek...

MA 12:56

Az aranyszemcsék indíthatták be az életet a Földön?

🤑 Erre utal többek között az is, hogy a tudomány mindmáig nem találta meg az egyértelmű választ arra, miként alakultak ki az első élő rendszerek a Földön...

MA 12:45

Az MI-átláthatóság lazul, a kockázat a vállalati IT nyakába szakad

⚠ Európában egyre élénkebb vita folyik arról, mennyire legyenek szigorúak a mesterséges intelligenciára vonatkozó átláthatósági szabályok...

MA 12:34

A BlackRock hozamfizető bitcoin ETF-je rajtra kész, árháborút indít

🚀 A BlackRock új bitcoin-alapja hamarosan elindul, és a versenytársaknál alacsonyabb díjjal csábítja a befektetőket...

MA 12:23

Az OpenAI–Visa megállapodás: az MI hamarosan helyetted vásárol és fizet

Fontos kérdés, hogy mennyiben változtatja meg mindennapi vásárlási szokásainkat, ha a mesterséges intelligencia már nemcsak segítséget nyújt, de szinte teljesen át is vállalhatja a vásárlási folyamatot...

MA 12:02

A műfűben 400 vegyi anyag – mennyire veszélyes?

Június 12-én a világ legjobb focistái ismét igazi füvön lépnek pályára a Los Angeles-i SoFi Stadionban, amikor az Egyesült Államok Paraguayjal mérkőzik meg a világbajnokságon...

MA 11:56

A tudósok leállítják a rák DNS-javítását, áttörve a gyógyszerrezisztenciát

Fontos kérdés, hogy miért tud a rák olyan makacsul ellenállni a kezeléseknek, és miért válnak bizonyos daganatok egy idő után szinte legyőzhetetlenné...

MA 11:45

A Microsoft okozta memóriaár-válság az Xboxot is térdre kényszerítheti

📈 Meglepő fordulatot vett a következő Xbox-generáció fejlesztése, ugyanis a Microsoft egyre inkább azzal számol, hogy nem tud olyan konzolt piacra dobni, amely valóban modernnek érződik, és közben a legtöbb ember számára elérhető áron kínálható...

MA 11:23

A LibreOffice szerint az Euro‑Office a Microsoft foglya – orosz szálakkal?

🕵 Az utóbbi időben heves vita alakult ki arról, mennyire szolgálja az állítólagosan európai fejlesztésű Euro-Office a digitális szuverenitás eszméjét...

MA 11:13

A 2026-os FIFA-vb bárhonnan: így hallgathatod élőben

🎙 A 2026-os FIFA-világbajnokság minden mérkőzését élőben követheted, még akkor is, ha éppen nem vagy otthon...

MA 10:57

Az MI és a big data megelőzné a hajléktalanságot – Vilmos herceg programja

Az Egyesült Királyságban nagy lépés készül a hajléktalanság felszámolására: egy több mint 25 szervezetet összefogó új kezdeményezés indult útjára, melynek célja, hogy korszerű adatkezeléssel és MI segítségével megelőzhetővé váljon a hajléktalanság...

MA 10:47

A sejtek öregedésének rejtett, visszafordítható okát találták meg

Az évek múlásával testünk sejtjei egyre kevésbé képesek energiát termelni és alkalmazkodni a változó igényekhez...

MA 10:37

A DDR5-árak 2028-ig nem normalizálódnak – sőt, ez optimista

A számítógép-alkatrészek folyamatos drágulása ismét a középpontba került: iparági vezetők szerint a DDR5 RAM-árak még legalább két évig biztosan nem térnek vissza elfogadható szintre, sőt egyesek szerint az igazi normalizálódásra akár 2029-ig vagy 2030-ig is várnunk kell...

MA 10:28

A Kingdom Hearts 4 előzetesében Héraklész és Elemi, dátum sehol

💓 A rajongók már hosszú ideje várják a következő nagy Kingdom Hearts-játékot, de a várakozás egyelőre nem lett könnyebb...

MA 10:19

Az IKEA visszafogott piknikszettje a legstílusosabb, praktikus, olcsó – elkapkodják

A legtöbb piknikeszköz rikító, élénk színekben pompázik, de előfordul, hogy az ember visszafogottabb, elegáns megoldásra vágyik...

MA 10:11

Az Indiai-óceán ötmillió éves bálnatemetője több száz mérföldön át

A tudósok egy hatalmas, több száz kilométeren át húzódó bálnatemetőt fedeztek fel az Indiai-óceán mélyén...

MA 10:01

Az inflációs viharban egyedül a bitcoin állta a sarat

💰 A kriptopiac mozgalmas hetet zárt, hiszen a májusi inflációs adatok jelentős mozgásokat hoztak – bár az igazi nagy nyertes egyedül a bitcoin lett...

MA 09:55

A Bitcoin mélyen jár – és a neheze még hátra van

Elérkezett a pillanat, amikor a Bitcoin értéke ismét kritikus zónába zuhant...

MA 09:29

A 2026-os vb ingyen: nézd élőben, csatornák és menetrend

🏆 A világ legnagyobb focitornája hamarosan kezdődik: 2026-ban 48 ország csap össze 104 mérkőzésen, 16 stadionban, három ország – az Egyesült Államok, Kanada és Mexikó – városaiban...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 6/11

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     ICD-10 Dictionary (iPhone/iPad)Ez az alkalmazás lehetőséget ad arra, hogy ICD-10 kód, betegség neve vagy akár tünet alapján is könnyedén keresgéljünk...

MA 09:10

A kutatók mindössze 1500 dollárból tanítottak be egy alapmodellt a semmiből

A nagy nyelvi modellek (LLM-ek) fejlesztése eddig csak a leggazdagabb technológiai óriások privilégiuma volt, hiszen ezek betanítása brutális számítási kapacitást és világszintű adathalmazokat igényel...

MA 09:01

Az adatvédelem újra fókuszban: új token-szabványokat vizsgálnak az Ethereumon

Ami kezdetben ártalmatlannak tűnt, mára a blokklánc-technológia egyik legradikálisabb fordulatává vált: ismét a felhasználók adatvédelme került reflektorfénybe...

MA 08:48

Az első teljes vírusgenom kvantumszámítógépen: új korszak kezdődik

🚀 Történelmi pillanatnak lehetünk tanúi: először töltöttek fel teljes vírusgenomot egy kvantumszámítógépre, új távlatokat nyitva a biológiai kutatásokban...

MA 08:37

Az XRP 1,10 dollár fölött, szárnyalnak az ETF-beáramlások, mégis óvatosak a befektetők

Az XRP enyhén emelkedik, de továbbra is jelentős lemaradásban van a kriptopiac egészéhez képest...

MA 08:28

A bitcoin nem csak ETF-fronton szenved: a céges vétel elapadt

A bitcoin árfolyama néhány hét alatt közel 74 000 dollárról 60 000 dollár alá zuhant, és nemcsak az ETF-ekből menekülnek a befektetők...

MA 08:19

Az MI-re jön az FAA-szabályozás? Mit jelent a cégeknek?

Az MI fejlődése olyan tempót diktál, amire már nem lehet hagyományos módon reagálni...

MA 08:01

A BlackRock és a Fidelity uralják az amerikai bitcoin ETF-piacot

A bitcoin ETF-ek piaca teljesen átrendeződött az elmúlt másfél évben. A kezdeti hatalmas választék után mára két óriás, a BlackRock és a Fidelity szinte teljesen uralja a piacot az intézményi befektetők körében...

MA 07:56

A polgármester testvére perli Los Angelest a Palisades-tűz után

🔥 Érdemes megvizsgálni, milyen következményekkel jár, amikor egy súlyos tűzeset után még a polgármester családtagja is bepereli a várost, amelyet a saját testvére vezet...