Androidon új trükkel lopják el a 2FA-kódokat

Androidon új trükkel lopják el a 2FA-kódokat
Androidos okostelefonokon egy új, eddig ismeretlen támadástípust fedeztek fel, amely lehetővé teszi, hogy rosszindulatú alkalmazások érzékeny információkat, például kétfaktoros hitelesítési (2FA) kódokat szerezzenek meg más alkalmazásokból – mindenféle speciális engedély nélkül. Fontos, hogy ennek segítségével akár a Google Hitelesítő (Google Authenticator), Google Térkép (Google Maps), Signal vagy Venmo alkalmazásokból származó adatok is kiszivároghatnak, sőt, még Gmailes weboldalakról is.

Régi trükk új köntösben: így működik a támadás

A Pixnapping névre keresztelt támadás olyan hardveres oldalcsatornákat használ, amelyek lehetővé teszik a kijelzőn megjelenő pixelek értékeinek kiszivárogtatását. Az ötlet egy több mint 10 éves böngészős támadáson alapul, amelyet akkor SVG-szűrőkkel és iframe technikával valósítottak meg, de azóta ezeket a réseket a böngészők befoltozták. Most azonban a Pixnapping Androidon, GPU-n keresztül támad: a grafikai feldolgozás és az időzítés apró különbségeinek megfigyelésével szerzi meg az információkat.

A támadás menete egyszerű, ugyanakkor hátborzongatóan hatékony: egy rosszindulatú alkalmazás megjeleníti a célba vett appot, majd megkeresi azokat a pixelpontokat, ahol például egy 2FA-kód látható. Ezt követően speciális grafikai műveleteket futtat, amelyek feldolgozási ideje attól függ, hogy a vizsgált pixel fehér-e vagy színes – így mérhetővé válik a 2FA-kód minden karakterének helyi színe, amelyből aztán rekonstruálható maga a kód.

A méréshez az Android window blur API-ját használják, amely lehetővé teszi a pixeleken végzett grafikai műveleteket, miközben a VSync visszahívásokat is igénybe veszik az idő mérésére. Annak ellenére, hogy az egész támadás meglepően kevés pixelt képes „elszívni” másodpercenként (0,6–2,1 pixelt), ez is elegendő lehet egy rövid azonosítási kód kiszivárogtatásához.

Hol működik és hogyan lehet védekezni?

A támadási keretrendszert sikerrel mutatták be öt különböző, Android 13, 14, 15 és 16 rendszeren futó eszközön: Google Pixel 6, 7, 8, 9, illetve Samsung Galaxy S25 modelleken. Ha egy támadó ilyen módszert alkalmaz, annak nincs szüksége semmilyen különleges engedélyre az alkalmazás leírásában. Kiemelendő, hogy a támadás főként a Pixel modelleken veszélyes, mivel a Mali GPU veszteségmentes tömörítést alkalmaz, ami adatfüggő tömörítési arányhoz vezet, és ez eltérő renderelési időket eredményez – ez teszi leolvashatóvá a képernyőn megjelenő információkat. Samsung készülékeknél azonban a kutatók még nem teljesen bizonyosak abban, hogy az időbeli eltérések ugyanígy a GPU tömörítése miatt jelentkeznek.

A hibák foltozása – de tényleg működik?

A CVE-2025-48561 számú sérülékenységre a Google szeptemberben adott ki frissítést, amely részben csökkenti a támadás hatását, és további javításokat ígér decemberre. Fontos megjegyezni, hogy eddig nem találtak arra utaló jelet, hogy a Pixnappingot már kihasználták volna a gyakorlatban, és a Google Play Áruház ellenőrzései sem buktattak le ilyen alkalmazást. Mindezek ellenére, noha a blur API hívások számát korlátozták, már most létezik működő megkerülő technika, amelynek részleteit egyelőre nem hozták nyilvánosságra.

A kutatócsoport szerint a legjobb védekezés az, ha megakadályozzuk, hogy a támadók számításokat végezzenek az áldozat pixelein, mivel folyamatosan jelennek meg újabb oldalcsatornák, és az Android valószínűleg soha nem mond le az Activity rétegzés funkciójáról. Emiatt a teljes körű biztonsági javítás még várat magára.


Újabb adatvédelmi rések is napvilágra kerültek

A kutatók arra is rájöttek, hogy megfelelő androidos üzenetek kombinálásával az összes telepített alkalmazás is megismerhető, holott ezt az Android 11 óta már tiltani kellett volna az adatvédelem érdekében. A Google azonban ezt a hibát kijavítani nem tartja lehetségesnek.

Az Android biztonsági szakértői szerint, amíg a Pixnapping oldalcsatorna (GPU.zip) sebezhetőségét külön nem foltozzák be, rengeteg készülék marad kiszolgáltatva a kijelzőn keresztüli adatlopásnak.

2025, adminboss, go.theregister.com alapján

  • Mit gondolsz arról, ha egy okostelefon teljes biztonsága sohasem tökéletesen garantálható?
  • Te mit tennél, ha tudnád, hogy az adataid ilyen egyszerűen kiszivároghatnak?
  • Szerinted etikusan viselkedik az, aki ilyen sérülékenységet felfedez, de nem azonnal teszi közzé a megoldást?



Legfrissebb posztok

Mesterséges intelligencia, kezdődik a baktériumos forradalom az agysejtekben
MA 23:30

Mesterséges intelligencia, kezdődik a baktériumos forradalom az agysejtekben

🧠 A Massachusettsi Egyetem (UMass Amherst) kutatói forradalmi áttörést értek el: mesterséges idegsejteket építettek, amelyek működése és energiatakarékossága is megközelíti az emberi agysejtek szintjét...

Veszélyben a Windows 10, meddig húzod még
MA 23:02

Veszélyben a Windows 10, meddig húzod még

2024. október 14-től a Windows 10 hivatalosan is búcsút int a biztonságnak: megszűnik minden technikai támogatás, frissítés, és – ami a legaggasztóbb – a biztonsági javítások kiadása is...

Egyetlen vérvizsgálattal akár tíz évvel korábban felismerhető a rák
MA 22:59

Egyetlen vérvizsgálattal akár tíz évvel korábban felismerhető a rák

💡 Amerikai kutatók jelentős áttörést értek el az orvostudományban: kifejlesztették a HPV-DeepSeek nevű vérvizsgálatot, amely képes a humán papillomavírushoz (HPV) köthető fej-nyaki daganatokat felismerni, méghozzá akár 10 évvel korábban, mint ahogy a tünetek megjelennének...

Trump ismét beleszólt, a tőzsde örül, ezért mennek fel az árfolyamok
MA 22:30

Trump ismét beleszólt, a tőzsde örül, ezért mennek fel az árfolyamok

A hétfői nyitás után az amerikai részvénypiac erőteljes lendületet vett, miután Donald Trump, az Egyesült Államok elnöke azzal nyugtatta a befektetőket, hogy minden rendben lesz Kínával...

Az Amazon tarol: 250 ezer ideiglenes munkás csak náluk dolgozik idén
MA 22:01

Az Amazon tarol: 250 ezer ideiglenes munkás csak náluk dolgozik idén

Ahogy beköszönt a karácsonyi szezon, a boltok egymás után keresnek ideiglenes dolgozókat...

A bankok végre megszelídítik a kriptót?
MA 21:59

A bankok végre megszelídítik a kriptót?

💰 A kriptovaluta végérvényesen része lett a pénzügyi világnak. Erre bizonyíték, hogy a Citibank 2025-ben már saját digitális eszközök letétkezelői szolgáltatásait indítaná el, elsőként a nagy pénzintézetek közül...

Az Edge IE módja mostantól csak azoknak, akik nagyon akarják
MA 21:01

Az Edge IE módja mostantól csak azoknak, akik nagyon akarják

👀 A Microsoft újabb szigorítást vezetett be az Edge böngészőben található Internet Explorer (IE) mód eléréséhez, miután kiderült, hogy hackerek kihasználnak egy nulladik napi sérülékenységet a Chakra JavaScript-motorban, így támadhatóvá téve a felhasználókat...

MA 20:58

A Google Nano Banana MI képszerkesztője mindenhol megjelenik

A Google Nano Banana nevű MI-alapú képszerkesztője már eddig is felkavarta az internetet, most pedig fokozatosan megjelenik a keresőben, a NotebookLM-ben és a Fotók alkalmazásban is...

Az űrutazásban már csak a Starshipnek áll a világ
MA 20:30

Az űrutazásban már csak a Starshipnek áll a világ

🚀 A SpaceX hétfő este indította el óriásrakétáját, a Starshipet a dél-texasi Starbase-ről, amely ezúttal is sikerrel hajtotta végre próbarepülését: a Föld körül nagyjából félutat megtéve, műholdakat imitáló eszközöket bocsátott ki, végül az Indiai-óceánban fejezte be a küldetést...