Az új Android trükk, amitől bármelyik app veszélyes lehet

Az új Android trükk, amitől bármelyik app veszélyes lehet
Egy teljesen új támadási módszert dolgoztak ki kutatók, amely képes kijátszani az Android jogosultságkezelését, így hozzáférhet érzékeny adatokhoz, vagy olyan káros műveleteket hajtat végre a felhasználóval, mint például a készülék teljes törlése. Az eddig, átlátszó rétegeken alapuló támadásoknál is kifinomultabb az úgynevezett TapTrap-technika, amely még teljesen jogosultság nélküli alkalmazások segítségével is működik, és amely ellen jelenleg sem az Android 15, sem a 16 nem nyújt védelmet.

Hogyan működik a TapTrap?

A TapTrap kihasználja, hogy az Android hogyan kezeli az alkalmazások közötti átmeneteket testreszabott animációkkal. Egy rosszindulatú alkalmazás képes egy másik alkalmazásból elindítani egy érzékeny rendszerképernyőt – például jogosultságkérést vagy rendszerbeállítást –, majd ehhez olyan egyedi animációt társít, amely szinte teljesen láthatatlanná varázsolja a képernyőt. Az animáció elején és végén nagyon alacsonyra, például 0,01-re állítják az átlátszósági szintet, így az új, valójában veszélyes képernyő szinte teljesen átlátszó lesz. Más animációval akár azt is elérhetik, hogy a rendszer a felhasználó által várt gombra nagyítson rá.

A felhasználók könnyen átverhetők

Ilyenkor a háttérben elindított engedélykérő képernyő rögzíti a felhasználó összes érintését, de a képernyőn továbbra is az eredeti, ártalmatlan alkalmazás látszik. A felhasználó azt hiszi, hogy a megszokott appját használja, miközben valójában egy szinte teljesen átlátszó, veszélyes, rendszerszintű képernyőn ad engedélyeket vagy hajt végre káros műveletet.

A kutatók bemutató videója szerint akár egy ártalmatlan játékalkalmazás is képes bekapcsolni a kamerához való hozzáférést egy weboldal számára a Chrome böngészőn keresztül, a felhasználó tudta nélkül.

Rengeteg alkalmazás sérülékeny, Android 16 sem véd

Közel 100 ezer, a Google Play Áruházban elérhető alkalmazást vizsgáltak meg, és ezek 76%-a sérülékeny a TapTrap-pel szemben, mivel mindegyik tartalmaz olyan indítható képernyőt, amely megfelel a következő feltételeknek: külső alkalmazás is elindíthatja, nem írja felül az alapértelmezett animációt, illetve nem várja meg az animáció végét, mielőtt fogadja a felhasználói bevitelt. Az újabb Android-verziókban ezek az animációk alapból be vannak kapcsolva, így amíg a felhasználó ki nem kapcsolja őket, a mobilja védtelen.

A technikát Google Pixel 8a készüléken, Android 16 rendszerrel is kipróbálták, sőt, a GrapheneOS fejlesztői is elismerték, hogy ez a verzió is sérülékeny. A Google jelezte, hogy már dolgoznak a javításon egy következő frissítéshez, de addig is bármilyen alkalmazás átverheti a felhasználót – ha a fejlesztők nem figyelnek oda.


A legegyszerűbb trükk néha a leghatékonyabb

Bár a kiberbűnözők egyre fejlettebb technológiákat vetnek be, az ilyen meglepően egyszerű módszerek is sikeresek lehetnek – különösen, ha a legtöbb alkalmazás sérülékeny marad, amíg a frissítések nem érkeznek meg.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, hogy ennyire egyszerű trükkökkel is átverhetőek vagyunk?
  • Szerinted ki a felelős, ha egy ilyen támadás sikeres lesz?
  • Te hogyan védekeznél egy olyan veszély ellen, amit még a legújabb rendszer sem tud megakadályozni?


Legfrissebb posztok

csütörtök 06:42

Az igazi Múmia visszatér: Fraser és Weisz újra együtt

🎬 Megint feltámad A múmia (The Mummy) filmsorozat, mégpedig a rajongók kedvenc párosával: Brendan Fraser és Rachel Weisz ismét visszatérnek a következő részben...

szombat 18:03

KVÍZ: Mennyit tudsz a mesterséges intelligenciáról?

A mesterséges intelligencia egyre nagyobb szerepet játszik az életünkben, az okostelefonoktól kezdve az önvezető autókig és az egészségügyi diagnosztikáig...

szombat 14:24

Tévedhetetlen szakértők? Az előrejelzések meglepő valósága

I. Egy szakértő a szakértőkről Pontosítsunk, mivel mi nem vagyunk szakértők, hogy a jövőt megjósoljuk: eddig általában ebből nem sok jó sült ki...

MA 11:51

Új kémprogram támad Samsung-telefonokat WhatsAppon keresztül

🕵 Egy eddig ismeretlen kémprogram, a LandFall súlyos biztonsági rést használt ki a Samsung androidos képfeldolgozó könyvtárában, és rosszindulatú képeket küldött célpontjainak WhatsApp-üzenetben...

MA 11:42

Amerikában az élelmiszerbankok katasztrófaüzemben működnek

A jelenlegi politikai bizonytalanság miatt országszerte extrém terhelés nehezedik az amerikai élelmiszerbankokra...

MA 11:30

Meghalt James D. Watson, a DNS szerkezetének társfelfedezője

James D. Watson, a DNS szerkezetének egyik felfedezője, 97 éves korában hunyt el egy hospice-ban a New York állambeli East Northportban...

MA 11:21

Az Oracle-hackerek már a Washington Postot is feltörték

A Washington Post is azok közé a cégek közé került, amelyeket a közelmúltban ért adatszivárgási hullám az Oracle vállalati szoftverei révén...

MA 11:11

Az orkapicik születése: vér, feszültség, boldogság Norvégiában

Szenzációs pillanatoknak lehettek tanúi a kutatók Norvégiában, amikor sikerült megörökíteniük egy vadon élő orkaborjú születését...

MA 11:01

Az Apple sosem győzte le a Fitbitet: ez a fitneszkarkötő negyedannyiba kerül

💪 Közelednek az ünnepek, a vásárlási láz pedig egyre fokozódik. Ha még nem szereztél be minden ajándékot, érdemes lehet kipróbálni a Fitbit Inspire 3 egészség- és fitneszkarórát, amely most Black Friday előtti áron, 30%-os kedvezménnyel kapható – a megszokott 36 000 Ft helyett mindössze 25 000 Ft-ért...

MA 10:57

Az árpatermesztés titkos ellensége: a túl korai csírázás

A világon minden évben több ezer milliárd forintnyi termény megy veszendőbe az aratás előtti csírázás (pre-harvest sprouting, PHS) miatt...

MA 10:43

Az amerikaiakat megtréfálja a korai sarkvidéki hideg

Az Egyesült Államokban szokatlanul korán érkezik egy sarkvidéki hideghullám, amely a következő napokban átsöpör a kontinens középső és keleti részén...

MA 10:36

A félrevezető MI-teszteken a nagy cégek csak nevetnek

😂 Az MI-cégek előszeretettel hivatkoznak benchmarkjaikra, hogy modelleiket a technológiai fejlődés csúcsaként tüntessék fel...

MA 10:29

Az óriáspókháló, amely fél teniszpályát borít be

Egy magyar, cseh és albán kutatókból álló csapat hihetetlen felfedezést tett a Görögország és Albánia határán található kénes barlangban: egy olyan óriási pókhálóra bukkantak, amely több mint 97 négyzetmétert, vagyis nagyjából egy fél teniszpályányi területet borít be...

MA 10:15

Az amerikai hadsereg eldöntötte, kinek van esélye a kvantumforradalomra

🛡 A kvantumszámítógépek világában régóta várták, mely cégek kerülhetnek a középpontba az amerikai védelmi kutatóügynökség, a DARPA döntése nyomán...

MA 09:29

Az MI már a Gmailben és a Drive-ban is kutakodik – most érdemes óvatosnak lenni?

A Gemini Deep Research új szintre emeli a Google mesterséges intelligenciáját: immár képes átfésülni a Gmailt, a Google Drive-ot és a Chatet, hogy a felhasználók kérdéseire minél pontosabb válaszokat adjon...

MA 09:22

Kipukkan az MI-lufi? Rémálomszerű hét a techcégeknél

💥 Történelmi mélypontot hozott a hét a technológiai szektorban: a Nasdaq Composite Index pénteken ismét esett, immár második napja folyamatosan, közel 1%-kal gyengülve a délutáni kereskedésben, hiába a kedvező harmadik negyedéves gyorsjelentések...

MA 09:15

Az idősek már 11 államban többen vannak, mint a gyerekek

Az Egyesült Államokban már majdnem minden második megyében, valamint 11 államban az idősek száma meghaladja a gyerekekét...

MA 09:08

A sejtek rejtett takarítása lehet a fiatalodás kulcsa

Az öregedés egyik kulcsa a sejtek belső takarítórendszerének újraaktiválása lehet. Kínai kutatók felfedezték, hogy ha sikerül felpörgetni a sejtek „szemétfeldolgozó egységeit”, azaz a lizoszómákat, gátolható a káros fehérjék felhalmozódása, így lassíthatók az öregedési folyamatok...

MA 09:01

Az első nagy tiltás: a dán tinik lekerülnek a közösségi médiáról

🚫 Dániában komoly változás készül: a politikusok párthovatartozástól függetlenül megállapodtak abban, hogy a 15 év alattiak számára betiltják a közösségimédia-használatot...