Az új Android trükk, amitől bármelyik app veszélyes lehet

Az új Android trükk, amitől bármelyik app veszélyes lehet
Egy teljesen új támadási módszert dolgoztak ki kutatók, amely képes kijátszani az Android jogosultságkezelését, így hozzáférhet érzékeny adatokhoz, vagy olyan káros műveleteket hajtat végre a felhasználóval, mint például a készülék teljes törlése. Az eddig, átlátszó rétegeken alapuló támadásoknál is kifinomultabb az úgynevezett TapTrap-technika, amely még teljesen jogosultság nélküli alkalmazások segítségével is működik, és amely ellen jelenleg sem az Android 15, sem a 16 nem nyújt védelmet.

Hogyan működik a TapTrap?

A TapTrap kihasználja, hogy az Android hogyan kezeli az alkalmazások közötti átmeneteket testreszabott animációkkal. Egy rosszindulatú alkalmazás képes egy másik alkalmazásból elindítani egy érzékeny rendszerképernyőt – például jogosultságkérést vagy rendszerbeállítást –, majd ehhez olyan egyedi animációt társít, amely szinte teljesen láthatatlanná varázsolja a képernyőt. Az animáció elején és végén nagyon alacsonyra, például 0,01-re állítják az átlátszósági szintet, így az új, valójában veszélyes képernyő szinte teljesen átlátszó lesz. Más animációval akár azt is elérhetik, hogy a rendszer a felhasználó által várt gombra nagyítson rá.

A felhasználók könnyen átverhetők

Ilyenkor a háttérben elindított engedélykérő képernyő rögzíti a felhasználó összes érintését, de a képernyőn továbbra is az eredeti, ártalmatlan alkalmazás látszik. A felhasználó azt hiszi, hogy a megszokott appját használja, miközben valójában egy szinte teljesen átlátszó, veszélyes, rendszerszintű képernyőn ad engedélyeket vagy hajt végre káros műveletet.

A kutatók bemutató videója szerint akár egy ártalmatlan játékalkalmazás is képes bekapcsolni a kamerához való hozzáférést egy weboldal számára a Chrome böngészőn keresztül, a felhasználó tudta nélkül.

Rengeteg alkalmazás sérülékeny, Android 16 sem véd

Közel 100 ezer, a Google Play Áruházban elérhető alkalmazást vizsgáltak meg, és ezek 76%-a sérülékeny a TapTrap-pel szemben, mivel mindegyik tartalmaz olyan indítható képernyőt, amely megfelel a következő feltételeknek: külső alkalmazás is elindíthatja, nem írja felül az alapértelmezett animációt, illetve nem várja meg az animáció végét, mielőtt fogadja a felhasználói bevitelt. Az újabb Android-verziókban ezek az animációk alapból be vannak kapcsolva, így amíg a felhasználó ki nem kapcsolja őket, a mobilja védtelen.

A technikát Google Pixel 8a készüléken, Android 16 rendszerrel is kipróbálták, sőt, a GrapheneOS fejlesztői is elismerték, hogy ez a verzió is sérülékeny. A Google jelezte, hogy már dolgoznak a javításon egy következő frissítéshez, de addig is bármilyen alkalmazás átverheti a felhasználót – ha a fejlesztők nem figyelnek oda.


A legegyszerűbb trükk néha a leghatékonyabb

Bár a kiberbűnözők egyre fejlettebb technológiákat vetnek be, az ilyen meglepően egyszerű módszerek is sikeresek lehetnek – különösen, ha a legtöbb alkalmazás sérülékeny marad, amíg a frissítések nem érkeznek meg.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, hogy ennyire egyszerű trükkökkel is átverhetőek vagyunk?
  • Szerinted ki a felelős, ha egy ilyen támadás sikeres lesz?
  • Te hogyan védekeznél egy olyan veszély ellen, amit még a legújabb rendszer sem tud megakadályozni?


Legfrissebb posztok

MA 06:43

Az önvezető taxik is megbolondultak a karácsonyi viharban

🚗 Waymo ismét leállította a robotaxi-szolgáltatást San Franciscóban, miután a Nemzeti Meteorológiai Szolgálat villámárvíz-veszélyre figyelmeztetett...

MA 06:37

Az Abbott hibája már hét cukorbeteg életét követelte

⚠ A cukorbetegség diagnózisa sokak életére óriási hatással van, hiszen hosszú távon a mindennapok folyamatos kontrolljára kényszerít...

MA 06:28

Az ál-MAS oldal PowerShell-vírussal támad

Egyre több Windows-felhasználó számol be arról, hogy a Microsoft Activation Scripts (MAS) aktiváló eszközhöz hasonlító hamis weboldal miatt PowerShell-alapú kártevő, a Cosmali Loader fertőzte meg a gépét...

MA 06:22

Az MI hozza a profitot, de az ember a lényeg

Az internet a kilencvenes évek végén kezdett elterjedni, de Miro Mitev, a SmartWealth Asset Management vezérigazgatója már akkor a mesterséges intelligencia lehetőségeit kutatta...

MA 06:15

Az Apple és a Google igazoltat: jön a digitális személyi

💳 Az Apple és a Google is lehetővé tették, hogy digitális útlevelet vagy jogosítványt ments el a telefonodra, így már több mint 250 amerikai repülőtéri ellenőrzőponton elegendő az iPhone-odat vagy Android-készülékedet felmutatni...

MA 06:05

Történelmi események a mai napon (December 26.)

Viharos csaták, fordulópontok és első alkalmak: ezen a napon koronáztak királyt Paviában, dőlt el a Battle of Trenton (Trentoni csata) sorsa, süllyedt el a Scharnhorst, és ért véget a Bastogne ostroma...

MA 06:02

A világegyetem utolsó visszhangja: a fekete lyukak suttogása

Jellemző példa erre, hogy amikor fekete lyukak összeütköznek, erejük hullámként terjed szét a téridőben – akárcsak egy falhoz ütött harang zúgása...

csütörtök 20:50

Az idén csak gurul a PlayStation-szekér – és ez így rendben

🎮 2025 nem hozott nagy meglepetéseket a konzolpiac egyik óriásánál. Miközben a rivális Xbox háza táján a botrányokból sem volt hiány, a PlayStation csendes, magabiztos évvel folytatta útját...

csütörtök 20:33

A népszerű fájdalomcsillapító veszélyesebb lehet, mint hinnénk

Fontos kérdés, mennyire biztonságos a népszerű fájdalomcsillapító, a tramadol a krónikus fájdalomban szenvedők számára...

csütörtök 20:17

Az önvezető taxik ajtaját végül mégis emberek csukják

A Waymo önvezető robotaxijai gond nélkül szelik át a városi utcákat, de gyakran megbénulnak, ha az utasok nyitva felejtik az ajtót...

csütörtök 20:02

Az olcsó PC-memória később drágán visszaüthet

Az utóbbi hónapokban jelentősen megdrágultak a RAM-modulok, emiatt sok PC-gyártó próbálja megfékezni a kész PC-k árait, gyakran régebbi technológiát alkalmazva...

csütörtök 19:50

Az új Nintendo Switch 2-re váltás: villámgyors, gondtalan játékátvitel

A Nintendo Switch 2-re váltás izgalmas lépés: nagyobb kijelző, gyorsabb hardver, új funkciók várnak rád...

csütörtök 19:33

A mesterséges intelligencia átírja a játékszabályokat: 2025 legkapósabb állásai

2025-ben az MI minden várakozást felülmúlt: a cégek több mint 199 milliárd forintot fektettek be a technológiába, ami 75%-os növekedést jelent 2024-hez képest...

csütörtök 19:17

Az egyre forróbb óceánok szuperhurrikánokat szülnek – kell új kategória?

🌀 Egy lényeges szempont, hogy az óceánok melegedése új szintre emelte a hurrikánok erejét, és már a jelenlegi 5-ös kategória fölötti, rekorder szélviharokat is látni...

csütörtök 19:01

A Gmail-címedet végre átírhatod – mutatjuk, hogyan

🖋 A Google lehetővé teszi, hogy végre megváltoztasd a @gmail.com végű e-mail-címedet, vagy új aliasokat (álnévre szóló e-mail-címet) hozhatsz létre – derült ki egy nemrég közzétett támogatási dokumentumból...

csütörtök 18:49

Az Nvidia rekordüzletben, 20 milliárd dollárért bekebelezi a Groq technológiáját

Az Nvidia rekordösszegű, 7200 milliárd forintért (20 milliárd USD) vásárolja meg a MI-gyorsító chipeket fejlesztő Groq technológiáját...

csütörtök 18:35

A turkálóban talált ősi leletek: botrány vagy kincs?

Egy meglehetősen furcsa e-mail futott be 2024 tavaszán a Simon Fraser Egyetem régészeti tanszékének egyik oktatójához...

csütörtök 18:19

A nagy lecke: Buffett legdurvább melléfogása a Berkshire-nél

Egy lényeges szempont, hogy Warren Buffett számára a Berkshire Hathaway felvásárlása nemcsak pénzügyi történet, hanem élete egyik legnagyobb tanulsága is...

csütörtök 17:01

Az Nvidia bekebelezi a feltörekvő Groq-ot

🦁 Az Nvidia exkluzív licencszerződést kötött a Groq nevű feltörekvő MI-chipgyártóval, és ráadásul magához csábította a Groq alapítóját, Jonathan Rosst, elnökét, Sunny Madrát, valamint több kulcsembert is...