Így lophatják el az SMS-kódodat, ha Androidot használsz

Így lophatják el az SMS-kódodat, ha Androidot használsz
Az Android rendszerben napvilágra került egy új, veszélyes mellékcsatornás támadási módszer, a Pixnapping, amely lehetővé teszi, hogy egy engedély nélküli rosszindulatú alkalmazás képpontonként kilopjon más appokban vagy weboldalakon megjelenő érzékeny adatokat. Ez akár kétlépcsős hitelesítési (MFA) kódot, privát csevegéseket – például a Signalból –, Gmail-üzeneteket vagy Google Authenticator által generált jelszavakat is érinthet.

Így működik a Pixnapping

A támadás egy speciális alkalmazással indítható, amely kihasználja az Android intents rendszerét: ezzel a célzott applikáció vagy weboldal ablaka megnyílik, és az Android SurfaceFlinger komponense gondoskodik a megjelenítés összeállításáról. Ezután a kártékony app grafikai műveletekkel beazonosítja, hogy az adott képpontok fehérek-e vagy sem – például egy 2FA-kód számjegyeinél –, majd minden pixel elkülönítésére egy úgynevezett maszkoló tevékenységet indít, amely mindent eltakar, kivéve a támadó által kiválasztott átlátszó képpontot.

Lényeges, hogy a SurfaceFlinger elmosási “furcsaságát” kihasználva ezek az egyes pixelek kinagyíthatók, ami megkönnyíti a karakterek felismerését. A teljes képi tartalom visszafejtése után egy OCR-típusú elemzéssel az alkalmazás képes rekonstruálni a képernyőn látható adatokat.

Eszközök és következmények

A kutatók a támadást Google Pixel 6, 7, 8, 9 és Samsung Galaxy S25 mobilokon tesztelték Android 13-tól 16-ig; mindegyik sebezhető volt. Bár a Google igyekezett javítani, a védelmi intézkedések kijátszhatók maradtak, így csak a 2025. decemberi biztonsági frissítéstől várható hatékony megoldás. Érdekesség, hogy az appokon belül megnyitható tartalmakat az intents rendszerrel a Play Áruház körülbelül 100 000 népszerű alkalmazásánál elemezve több százezer támadási pontot azonosítottak.

Az adatszivárgás sebessége nem tűnik magasnak, 0,6–2,1 pixel/másodperc, de optimalizálással a 2FA-kódok kevesebb mint fél perc alatt megszerezhetők. Jelentős példaként a Signal beszélgetéseket, banki alkalmazások egyenlegeit vagy a Google Térkép (Google Maps) idővonal-adatait is képesek így lassan, de biztosan visszafejteni.

Frissítések és védelem

Az MI által vezérelt támadáshoz speciális, eszközre szabott ismeretek szükségesek – ez jelentősen csökkenti a tömeges visszaélés esélyét. Összefoglalva jelenleg nincs arra utaló jel, hogy a Pixnapping sebezhetőségét rosszindulatú alkalmazások kihasználnák a Play Áruházban, de a Google és a Samsung már dolgozik az év végére ígért javításon. GPU-gyártók részéről eddig nem jelentettek be további intézkedéseket.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

MA 17:00

Így szúrd ki, ha Sora 2 videója át akar verni

👀 A Sora 2, az OpenAI fejlett szövegből videót készítő modellje mérföldkő a mesterséges intelligencia fejlődésében...

MA 16:29

Az MI-modellek tudáshiányos világa: óriási az elmaradás

A nagy nyelvi MI-modellek fejlődését beárnyékolja, hogy sok lényeges emberi tudás kimarad a képzésükből...

MA 16:02

Lehet, hogy a tévéd már a mesterséges intelligencia arcoddal hirdet?

🤔 A DirecTV 2026-tól radikális újdonsággal készül a Gemini streaming eszközein: érkeznek az MI által generált reklámképernyők, amelyeken akár a te arcod is főszerepet kaphat...

MA 15:59

Most már flörtölnek a mesterséges intelligenciák, és pénzt is termelnek

😉 Az OpenAI vezérigazgatója, Sam Altman nemrégiben bejelentette, hogy a ChatGPT hamarosan képes lesz felnőtt felhasználók számára erotikus tartalmakat is létrehozni, miután a vállalat szerinte már orvosolta a mesterséges intelligenciával folytatott beszélgetések okozta mentális egészségi kockázatokat...

MA 15:30

A CDC elbocsátásai veszélybe sodorhatják az egész országot

Az Egyesült Államok Járványügyi Központjánál (CDC) az elmúlt hétvégén tömeges elbocsátások zajlottak le, amelyek alapjaiban rengették meg a közegészségügyi rendszer működését...

MA 15:01

Tényleg fiatalabb lesz az immunrendszerünk, ha edzünk?

💪 Az egész életen át tartó állóképességi sportolás nemcsak az izmokat, hanem az immunrendszert is folyamatosan edzésben tartja, így az fiatalosan és hatékonyan működik...

MA 14:59

Az égen feltűnt legfurcsább rádiókarika titka

👀 A világ legerősebb és legtávolabbi rádiókarikájára (furcsa rádiókarika, ORC – odd radio circle) bukkant rá egy nemzetközi csillagászcsapat, amelyben lelkes amatőrök is részt vettek...

MA 14:31

Soha nem látott gamma-kitörés, fekete lyuk nyelte el a hatalmas csillagot

💫 2025. július 2-án az amerikai NASA Fermi Gamma-ray Burst Monitor (Fermi-GBM) közel három órán át észlelt jeleket ugyanabból a forrásból...

MA 14:02

Tévedtünk a holdkráterrel kapcsolatban, de most már tisztábban látunk

A Hold legnagyobb és legősibb kráteréről, a Déli-sark–Aitken (South Pole–Aitken) medencéről csak most derült ki, mennyire másként keletkezett, mint eddig gondoltuk...

MA 13:59

Az asztali minigép, amellyel a MI beköltözik az irodába

💻 Az Nvidia új, mindössze 1,2 kg súlyú számítógépe, a DGX Spark, 128 GB egyesített memóriával és egy petaflops számítási teljesítménnyel érkezik, mindezt egy 15 x 15 x 5 cm-es dobozban...

MA 13:45

Az MI-vel évente 36 milliárdot spórol a Salesforce

A Salesforce ügyfélszolgálati folyamatai MI-alapú eszközökkel működnek, amelyek évente körülbelül 36 milliárd forint megtakarítást hoznak a cégnek...

MA 10:32

Átírhatják az ősi aranysziklák az élet történetét

Évmilliárdokkal ezelőtt, amikor a Földet még sűrű, oxigénhiányos tengerek borították, aligha gondolnánk, hogy ekkor is rejtőzhettek már komplex élőlények...

MA 10:22

Az új Samsung Moohan szemüveg mindent felforgathat

👀 A Samsung hivatalosan is bejelentette, hogy október 21-én este 10 órakor bemutatja a régóta várt Project Moohan vegyes valóság szemüveget...

MA 10:16

Polgárok próbálják visszaszerezni az irányítást a mesterséges intelligencia felett

Tíz jelentős amerikai filantróp szervezet fogott össze, hogy ne csak néhány technológiai milliárdos döntsön arról, mire használják a mesterséges intelligenciát, hanem a hétköznapi emberek érdekei is érvényesüljenek...

MA 10:08

A Google szégyene: füstölgő Pixel 10 Pro Fold a hajlításteszten

🔥 A Google legújabb csúcsmobilja, a Pixel 10 Pro Fold igazán drámai bukást produkált a híres JerryRigEverything YouTube-csatorna hajlítástesztjén...

MA 10:02

Az MI-reklámok már a nappalinkba is beköltöznek, itt a DirecTV legújabb dobása

A DirecTV, az amerikai műholdas tévészolgáltató, legújabb MI-alapú hirdetési megoldását jelentette be: hamarosan személyre szabott, interaktív reklámvilág jelenik meg a tévéképernyő képernyővédőjén, ahol saját magadat, családodat vagy akár a házi kedvencedet is viszontláthatod – természetesen MI-generált változatban...

MA 09:57

Az új Samsung XR szemüveg már a küszöbön: ezt tudjuk

💻 Október 21-én mutatja be legújabb Android XR szemüvegét a Samsung, amelyet egy ideje csak Project Moohan néven emlegetnek...

MA 09:51

Az MI ne ismételje vissza a politikai véleményeket

💡 Az OpenAI jelentős lépéseket tesz annak érdekében, hogy a ChatGPT ne igazolja vagy ismételje meg a felhasználók politikai nézeteit...

MA 09:43

Búcsút intünk a Windows 10-nek, jön az új korszak

Június 2024-ben hivatalosan is véget ért a Windows 10 támogatása, de ettől még nem áll meg a világ...