Így lophatják el az SMS-kódodat, ha Androidot használsz

Így lophatják el az SMS-kódodat, ha Androidot használsz
Az Android rendszerben napvilágra került egy új, veszélyes mellékcsatornás támadási módszer, a Pixnapping, amely lehetővé teszi, hogy egy engedély nélküli rosszindulatú alkalmazás képpontonként kilopjon más appokban vagy weboldalakon megjelenő érzékeny adatokat. Ez akár kétlépcsős hitelesítési (MFA) kódot, privát csevegéseket – például a Signalból –, Gmail-üzeneteket vagy Google Authenticator által generált jelszavakat is érinthet.

Így működik a Pixnapping

A támadás egy speciális alkalmazással indítható, amely kihasználja az Android intents rendszerét: ezzel a célzott applikáció vagy weboldal ablaka megnyílik, és az Android SurfaceFlinger komponense gondoskodik a megjelenítés összeállításáról. Ezután a kártékony app grafikai műveletekkel beazonosítja, hogy az adott képpontok fehérek-e vagy sem – például egy 2FA-kód számjegyeinél –, majd minden pixel elkülönítésére egy úgynevezett maszkoló tevékenységet indít, amely mindent eltakar, kivéve a támadó által kiválasztott átlátszó képpontot.

Lényeges, hogy a SurfaceFlinger elmosási “furcsaságát” kihasználva ezek az egyes pixelek kinagyíthatók, ami megkönnyíti a karakterek felismerését. A teljes képi tartalom visszafejtése után egy OCR-típusú elemzéssel az alkalmazás képes rekonstruálni a képernyőn látható adatokat.

Eszközök és következmények

A kutatók a támadást Google Pixel 6, 7, 8, 9 és Samsung Galaxy S25 mobilokon tesztelték Android 13-tól 16-ig; mindegyik sebezhető volt. Bár a Google igyekezett javítani, a védelmi intézkedések kijátszhatók maradtak, így csak a 2025. decemberi biztonsági frissítéstől várható hatékony megoldás. Érdekesség, hogy az appokon belül megnyitható tartalmakat az intents rendszerrel a Play Áruház körülbelül 100 000 népszerű alkalmazásánál elemezve több százezer támadási pontot azonosítottak.

Az adatszivárgás sebessége nem tűnik magasnak, 0,6–2,1 pixel/másodperc, de optimalizálással a 2FA-kódok kevesebb mint fél perc alatt megszerezhetők. Jelentős példaként a Signal beszélgetéseket, banki alkalmazások egyenlegeit vagy a Google Térkép (Google Maps) idővonal-adatait is képesek így lassan, de biztosan visszafejteni.

Frissítések és védelem

Az MI által vezérelt támadáshoz speciális, eszközre szabott ismeretek szükségesek – ez jelentősen csökkenti a tömeges visszaélés esélyét. Összefoglalva jelenleg nincs arra utaló jel, hogy a Pixnapping sebezhetőségét rosszindulatú alkalmazások kihasználnák a Play Áruházban, de a Google és a Samsung már dolgozik az év végére ígért javításon. GPU-gyártók részéről eddig nem jelentettek be további intézkedéseket.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 18:40

Leghaszontalanabb amerikai szlengek és idiómák

“Wallet biopsy” Szó szerint: pénztárca-biopszia 💸, amikor egy orvos vagy egészségügyi szolgáltató előbb ellenőrzi 🔬, mennyi pénzed / biztosításod van, és aztán dönti el, milyen vizsgálatot kapsz...

csütörtök 18:24

Penrose szám: A bizonyíték Isten létére?

Sir Roger Penrose brit matematikus és elméleti fizikus, aki a fekete lyukak szingularitásának és az általános relativitáselmélet új matematikai alapjainak feltárásáért kapott Nobel-díjat, az 1970-es években sokkoló, a tudományos világot megosztó tézist közölt...

MA 19:01

Az MI hamis szakmai bírálatokkal árasztotta el a tudományos konferenciát

🤔 Ilyen eset például, amikor a kutatók azzal szembesülnek, hogy kézirataikat már nem emberek értékelik, hanem MI által generált bírálatok alapján döntenek egy vezető tudományos eseményen...

MA 18:50

Az EOS R6 Mark II a természetfotózás belépőjegye

📷 A Canon EOS R6 Mark II és az EOS R8 első ránézésre nagyon hasonlítanak egymásra: mindkettő 24 megapixeles felbontással és Digic X processzorral dolgozik, a teljesen kihajtható érintőkijelzőjük azonos átlójú és felbontású, és a sorozatfelvétel sebessége is mindkét modellnél 40 kép/másodperc...

MA 18:34

Az élelmiszerpazarlás vége a konyhában: hat bevált lépés

Az élelmiszerpazarlás világszinten óriási problémának számít: évente több mint 1 milliárd tonna étel végzi hulladékként, ennek mintegy 60 százaléka a háztartásokból származik...

MA 18:17

Új klímaveszély Izlandon: nő a pánik

Izland most először nemzetbiztonsági kockázatnak minősítette az atlanti-óceáni áramlatok lehetséges összeomlását...

MA 17:33

Az Air India-katasztrófa nyomozása óriási botrányba torkollott

Az Air India tragikus, 260 életet követelő balesetének vizsgálata során összeütközés alakult ki az amerikai és indiai hivatalos szervek között...

MA 17:19

A végső asztroturista-kisokos: sarki fény és csillagvadászat

A világ legtisztább, legsötétebb égboltjai és a sarki fény megpillantása igazi bakancslistás kaland...

MA 17:01

Jönnek a reklámok a ChatGPT-be az OpenAI-tól

Az OpenAI belső tesztelés alatt állnak a ChatGPT hirdetései, amelyek teljesen átalakíthatják a webes gazdaságot...

MA 16:50

Mi köti össze múltunkat, a sötét anyagot és az égi fényeket?

Jól szemlélteti ezt, hogy a tudósok egy 3,4 millió éves, úgynevezett „Burtele-láb” maradványai alapján új fejezetet nyitottak az emberi evolúció történetében Etiópiában...

MA 16:35

Az afrikai e-learning forradalma: ugródeszka vagy zsákutca?

🎓 Érdekes felvetés, hogy Afrikában a távoktatás lett az egyik legerősebb eszköz a felsőoktatáshoz való hozzáférés bővítésében...

MA 16:18

Az ember és az MI hasonlóan tanul: áldás-e a régi tudás?

💭 A tanulás során mind az ember, mind a mesterséges neurális hálózatok (MI-rendszerek) meglepően hasonló folyamatokon mennek keresztül...

MA 15:51

Az áttörés kapujában: valóra válhat a tartós HIV-remisszió?

💡 Világszerte mintegy 40 millió ember él HIV-fertőzéssel. Bár az orvostudomány fejlődése révén a betegség ma már nem jelent automatikus halálos ítéletet, a teljes gyógyulás eddig elérhetetlen maradt...

MA 15:19

A kihunyt fények nyomában: UFO-k vagy titkos atomkísérletek?

🛰 Fontos kérdés, hogy több mint hetven évvel ezelőtt Kaliforniában, a Palomar Obszervatórium csillagászai különös, csillagszerű fényvillanásokat fotóztak az égbolton: ezek a pontok egy órán belül megjelentek, majd eltűntek — mindez jóval az első műhold, a Szputnyik–1 (Sputnik 1) fellövése előtt...

MA 15:01

Az ego feloldódásának titka: így írja át agyhullámainkat a DMT

A pszichedelikus szerek, mint a DMT, képesek mélyen átalakítani a szubjektív élményt és az agy működését...

MA 14:49

A nyugdíjkorhatár-döntések kulisszatitkai

A papíron egyszerű számolással ki lehet számolni, hogy a nyugdíj optimalizálásának legjobb módja, ha valaki minél később, akár 70 évesen igényli a társadalombiztosítási ellátást...

MA 14:33

Az AirDrop megbolondítja a Google Pixel 10-et

🔁 A Google nagy meglepetésre elhozta az AirDrop funkciót a Pixel 10-re, mindenféle Apple-segítség nélkül...

MA 14:17

Az edzés sem ment meg a szmog ártalmaitól?

🏃 A rendszeres mozgás rengeteg egészségügyi előnnyel jár: csökkenti a szívbetegségek, a rák és a korai halálozás esélyét, javítja a testi-lelki állapotot...

MA 14:02

A végtelen sörhab titkát végre megfejtették a svájci kutatók

Sokan úgy érzik, hogy egy hideg sör csak vastag, krémes habkoronával az igazi – ám a hab általában gyorsan összeesik, mire a korsóhoz nyúlnánk...