2025. 10. 14., 20:02

Androidon új trükkel lopják el a 2FA-kódokat

Androidon új trükkel lopják el a 2FA-kódokat
Androidos okostelefonokon egy új, eddig ismeretlen támadástípust fedeztek fel, amely lehetővé teszi, hogy rosszindulatú alkalmazások érzékeny információkat, például kétfaktoros hitelesítési (2FA) kódokat szerezzenek meg más alkalmazásokból – mindenféle speciális engedély nélkül. Fontos, hogy ennek segítségével akár a Google Hitelesítő (Google Authenticator), Google Térkép (Google Maps), Signal vagy Venmo alkalmazásokból származó adatok is kiszivároghatnak, sőt, még Gmailes weboldalakról is.

Régi trükk új köntösben: így működik a támadás

A Pixnapping névre keresztelt támadás olyan hardveres oldalcsatornákat használ, amelyek lehetővé teszik a kijelzőn megjelenő pixelek értékeinek kiszivárogtatását. Az ötlet egy több mint 10 éves böngészős támadáson alapul, amelyet akkor SVG-szűrőkkel és iframe technikával valósítottak meg, de azóta ezeket a réseket a böngészők befoltozták. Most azonban a Pixnapping Androidon, GPU-n keresztül támad: a grafikai feldolgozás és az időzítés apró különbségeinek megfigyelésével szerzi meg az információkat.

A támadás menete egyszerű, ugyanakkor hátborzongatóan hatékony: egy rosszindulatú alkalmazás megjeleníti a célba vett appot, majd megkeresi azokat a pixelpontokat, ahol például egy 2FA-kód látható. Ezt követően speciális grafikai műveleteket futtat, amelyek feldolgozási ideje attól függ, hogy a vizsgált pixel fehér-e vagy színes – így mérhetővé válik a 2FA-kód minden karakterének helyi színe, amelyből aztán rekonstruálható maga a kód.

A méréshez az Android window blur API-ját használják, amely lehetővé teszi a pixeleken végzett grafikai műveleteket, miközben a VSync visszahívásokat is igénybe veszik az idő mérésére. Annak ellenére, hogy az egész támadás meglepően kevés pixelt képes „elszívni” másodpercenként (0,6–2,1 pixelt), ez is elegendő lehet egy rövid azonosítási kód kiszivárogtatásához.

Hol működik és hogyan lehet védekezni?

A támadási keretrendszert sikerrel mutatták be öt különböző, Android 13, 14, 15 és 16 rendszeren futó eszközön: Google Pixel 6, 7, 8, 9, illetve Samsung Galaxy S25 modelleken. Ha egy támadó ilyen módszert alkalmaz, annak nincs szüksége semmilyen különleges engedélyre az alkalmazás leírásában. Kiemelendő, hogy a támadás főként a Pixel modelleken veszélyes, mivel a Mali GPU veszteségmentes tömörítést alkalmaz, ami adatfüggő tömörítési arányhoz vezet, és ez eltérő renderelési időket eredményez – ez teszi leolvashatóvá a képernyőn megjelenő információkat. Samsung készülékeknél azonban a kutatók még nem teljesen bizonyosak abban, hogy az időbeli eltérések ugyanígy a GPU tömörítése miatt jelentkeznek.

A hibák foltozása – de tényleg működik?

A CVE-2025-48561 számú sérülékenységre a Google szeptemberben adott ki frissítést, amely részben csökkenti a támadás hatását, és további javításokat ígér decemberre. Fontos megjegyezni, hogy eddig nem találtak arra utaló jelet, hogy a Pixnappingot már kihasználták volna a gyakorlatban, és a Google Play Áruház ellenőrzései sem buktattak le ilyen alkalmazást. Mindezek ellenére, noha a blur API hívások számát korlátozták, már most létezik működő megkerülő technika, amelynek részleteit egyelőre nem hozták nyilvánosságra.

A kutatócsoport szerint a legjobb védekezés az, ha megakadályozzuk, hogy a támadók számításokat végezzenek az áldozat pixelein, mivel folyamatosan jelennek meg újabb oldalcsatornák, és az Android valószínűleg soha nem mond le az Activity rétegzés funkciójáról. Emiatt a teljes körű biztonsági javítás még várat magára.


Újabb adatvédelmi rések is napvilágra kerültek

A kutatók arra is rájöttek, hogy megfelelő androidos üzenetek kombinálásával az összes telepített alkalmazás is megismerhető, holott ezt az Android 11 óta már tiltani kellett volna az adatvédelem érdekében. A Google azonban ezt a hibát kijavítani nem tartja lehetségesnek.

Az Android biztonsági szakértői szerint, amíg a Pixnapping oldalcsatorna (GPU.zip) sebezhetőségét külön nem foltozzák be, rengeteg készülék marad kiszolgáltatva a kijelzőn keresztüli adatlopásnak.

2025, adminboss, go.theregister.com alapján

  • Mit gondolsz arról, ha egy okostelefon teljes biztonsága sohasem tökéletesen garantálható?
  • Te mit tennél, ha tudnád, hogy az adataid ilyen egyszerűen kiszivároghatnak?
  • Szerinted etikusan viselkedik az, aki ilyen sérülékenységet felfedez, de nem azonnal teszi közzé a megoldást?


Legfrissebb posztok

MA 12:37

A robot MI nélkül is rátalál a fényre

🤖 Egy egyszerű vonalkövető robot elkészítése nem igényel sem processzort, sem bonyolult szoftvereket – ezt Jeremy retró stílusú kis szerkezete is mutatja...

MA 12:19

Jön az amerikai Gömb: gömbaréna épül Washington mellett

🎖 Las Vegas ikonikus gömbje után most Maryland is megkapja a saját Sphere-élményét: a tervek szerint 6 000 főt befogadó koncertarénát építenek National Harborban, Washington közvetlen közelében...

MA 12:01

Az OpenAI nagy dobása: MI mindenütt, mindenkinek

Az OpenAI 2026-ra az MI hétköznapi elterjesztésére helyezi a hangsúlyt, miközben rekordösszegű, közel 516 ezer milliárd forintot költ infrastruktúrára...

MA 11:55

Az óceánok sosem voltak ilyen forrók: másodpercenként 12 hirosimai atombomba

🌊 2025-ben az óceánok minden korábbinál több hőt nyeltek el: összesen 23 zettajoule-lal nőtt a víztömeg energiatartalma, ami azt jelenti, hogy ez másodpercenként 12 hirosimai atombomba energiájának felel meg...

MA 11:38

A „Bush Legend” MI-botrány: digitális bőrfestés a TikTokon

🖥 Érdemes megvizsgálni, miként vált a “Bush Legend” néven ismert TikTok-sztár az MI-vel generált tartalmak egyik legmegosztóbb példájává, és miért okoz felháborodást az őslakos közösségekben...

MA 11:21

Tényleg megéri PS5-be a méregdrága Seagate FireCuda 530R?

⚡ A Seagate FireCuda 530R hűtőbordával szerelt változata kifejezetten a PlayStation 5-felhasználók számára készült, de jelenlegi árazása és teljesítménye megkérdőjelezi, érdemes-e beruházni bele...

MA 11:01

Az ibuprofen lehet a rák elleni titkos fegyver?

💉 Jellemző példa: az ibuprofen, amelyet szinte minden háztartásban használnak fejfájás, izomfájdalmak vagy menstruációs görcsök esetén, most új oldaláról mutatkozik be: egyre több kutatás vizsgálja, vajon ez a hétköznapi fájdalomcsillapító tényleg csökkentheti-e bizonyos rákfajták kockázatát...

MA 10:58

Az MI betör a független zenébe: indul az Udio–Merlin szövetség

🎵 Az MI-alapú zenei platform, az Udio új megállapodást kötött a Merlin céggel, amely több ezer független kiadónak és forgalmazónak biztosít digitális jogkezelést világszerte...

MA 10:49

Az orosz hekkerek újabb rohama éri a brit kiberbiztonságot

🕵 Az Egyesült Királyság Nemzeti Kiberbiztonsági Központja (NCSC) ismét arra figyelmeztet, hogy oroszbarát hekkercsoportok folyamatosan támadják a szigetország létfontosságú infrastruktúráját és önkormányzatait...

MA 10:41

Indul a valaha volt leggyorsabb emberes űrküldetés

Az elmúlt ötven év legjelentősebb emberes űrmissziója újabb mérföldkőhöz érkezett, miután a NASA Artemis II rakétája a hétvégén eljutott a floridai Kennedy Űrközpont indítóállásához...

MA 10:33

A ChatGPT Go letarol: korlátlan GPT-5.2 csak 2990 forintért

🚀 A ChatGPT Go új frissítésének köszönhetően már tényleg megéri előfizetni: az OpenAI majdnem a duplájára emelte a használati korlátokat, ráadásul teljes hozzáférést ad a GPT-5...

MA 10:26

Az óriáshullámok hazája: Nazaré és a megdönthetetlen rekordok

2020 októberében a Landsat 8 műhold lélegzetelállító képet örökített meg Portugália nyugati partjainál: Nazaré közelében a 7 emeletnyi, vagyis 24 méteres hullámok tomboltak, erejükkel hatalmas víz alatti üledékfelhőket keltve...

MA 10:17

A mesterséges intelligencia forradalmasítja a magzati ultrahangot

A BioticsAI, amely 2023-ban megnyerte a Disrupt Csatatér (Disrupt Battlefield) versenyét, most FDA-engedélyt kapott mesterséges intelligenciával támogatott magzati ultrahang szoftverére...

MA 10:01

A bitcoin 33 millió alatt, az altcoinok tovább zuhannak

A kriptopiac kedden némileg stabilizálódott a hétfői, vámhírek miatt bekövetkezett megrázkódtatás után, de továbbra is óvatosság tapasztalható, főleg az altcoinok körében...

MA 09:49

A hamis reklámblokkoló összeomlasztja a böngészőt

⚠ Egy új, kifejezetten ártalmas reklámkampány terjed, amelyben egy hamis reklámblokkoló Chrome- és Edge-bővítményt, a NexShieldet terjesztik...

MA 09:41

Az alvó bitcoinbálna 30 milliárd forintot mozgat: felébred a piac?

Több mint 12 évnyi csend után egy régóta tétlen bitcoin-tárca tulajdonosa megmozdult, és 909 bitcoint – mai értéken több mint 30 milliárd forintot – utalt át egy új címre...

MA 09:34

Az emberiség valaha látott legélesebb pillantása a fekete lyuk peremére

👀 A James Webb űrteleszkóp a valaha készült legélesebb felvételt rögzítette egy fekete lyuk környékéről, mindössze 13 millió fényévre lévő Circinus-galaxis szívében...

MA 09:17

Az új szilikon sütőformák veszélyt jelenthetnek a májadra

A szilikon sütőformák népszerűsége nem véletlen: hajlékonyak és jól bírják a meleget...

MA 09:09

Az elszabadult MI-ügynökök: a biztonság nagy téten forog

⚠️ Mit tehet egy alkalmazott, ha a céges MI-ügynök hirtelen zsarolni kezdi?..