Az új Android trükk, amitől bármelyik app veszélyes lehet

Az új Android trükk, amitől bármelyik app veszélyes lehet
Egy teljesen új támadási módszert dolgoztak ki kutatók, amely képes kijátszani az Android jogosultságkezelését, így hozzáférhet érzékeny adatokhoz, vagy olyan káros műveleteket hajtat végre a felhasználóval, mint például a készülék teljes törlése. Az eddig, átlátszó rétegeken alapuló támadásoknál is kifinomultabb az úgynevezett TapTrap-technika, amely még teljesen jogosultság nélküli alkalmazások segítségével is működik, és amely ellen jelenleg sem az Android 15, sem a 16 nem nyújt védelmet.

Hogyan működik a TapTrap?

A TapTrap kihasználja, hogy az Android hogyan kezeli az alkalmazások közötti átmeneteket testreszabott animációkkal. Egy rosszindulatú alkalmazás képes egy másik alkalmazásból elindítani egy érzékeny rendszerképernyőt – például jogosultságkérést vagy rendszerbeállítást –, majd ehhez olyan egyedi animációt társít, amely szinte teljesen láthatatlanná varázsolja a képernyőt. Az animáció elején és végén nagyon alacsonyra, például 0,01-re állítják az átlátszósági szintet, így az új, valójában veszélyes képernyő szinte teljesen átlátszó lesz. Más animációval akár azt is elérhetik, hogy a rendszer a felhasználó által várt gombra nagyítson rá.

A felhasználók könnyen átverhetők

Ilyenkor a háttérben elindított engedélykérő képernyő rögzíti a felhasználó összes érintését, de a képernyőn továbbra is az eredeti, ártalmatlan alkalmazás látszik. A felhasználó azt hiszi, hogy a megszokott appját használja, miközben valójában egy szinte teljesen átlátszó, veszélyes, rendszerszintű képernyőn ad engedélyeket vagy hajt végre káros műveletet.

A kutatók bemutató videója szerint akár egy ártalmatlan játékalkalmazás is képes bekapcsolni a kamerához való hozzáférést egy weboldal számára a Chrome böngészőn keresztül, a felhasználó tudta nélkül.

Rengeteg alkalmazás sérülékeny, Android 16 sem véd

Közel 100 ezer, a Google Play Áruházban elérhető alkalmazást vizsgáltak meg, és ezek 76%-a sérülékeny a TapTrap-pel szemben, mivel mindegyik tartalmaz olyan indítható képernyőt, amely megfelel a következő feltételeknek: külső alkalmazás is elindíthatja, nem írja felül az alapértelmezett animációt, illetve nem várja meg az animáció végét, mielőtt fogadja a felhasználói bevitelt. Az újabb Android-verziókban ezek az animációk alapból be vannak kapcsolva, így amíg a felhasználó ki nem kapcsolja őket, a mobilja védtelen.

A technikát Google Pixel 8a készüléken, Android 16 rendszerrel is kipróbálták, sőt, a GrapheneOS fejlesztői is elismerték, hogy ez a verzió is sérülékeny. A Google jelezte, hogy már dolgoznak a javításon egy következő frissítéshez, de addig is bármilyen alkalmazás átverheti a felhasználót – ha a fejlesztők nem figyelnek oda.


A legegyszerűbb trükk néha a leghatékonyabb

Bár a kiberbűnözők egyre fejlettebb technológiákat vetnek be, az ilyen meglepően egyszerű módszerek is sikeresek lehetnek – különösen, ha a legtöbb alkalmazás sérülékeny marad, amíg a frissítések nem érkeznek meg.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, hogy ennyire egyszerű trükkökkel is átverhetőek vagyunk?
  • Szerinted ki a felelős, ha egy ilyen támadás sikeres lesz?
  • Te hogyan védekeznél egy olyan veszély ellen, amit még a legújabb rendszer sem tud megakadályozni?


Legfrissebb posztok

csütörtök 06:42

Az igazi Múmia visszatér: Fraser és Weisz újra együtt

🎬 Megint feltámad A múmia (The Mummy) filmsorozat, mégpedig a rajongók kedvenc párosával: Brendan Fraser és Rachel Weisz ismét visszatérnek a következő részben...

szombat 18:03

KVÍZ: Mennyit tudsz a mesterséges intelligenciáról?

A mesterséges intelligencia egyre nagyobb szerepet játszik az életünkben, az okostelefonoktól kezdve az önvezető autókig és az egészségügyi diagnosztikáig...

szombat 14:24

Tévedhetetlen szakértők? Az előrejelzések meglepő valósága

I. Egy szakértő a szakértőkről Pontosítsunk, mivel mi nem vagyunk szakértők, hogy a jövőt megjósoljuk: eddig általában ebből nem sok jó sült ki...

MA 06:56

Az első új tenger alatti kutatóállomás 40 év után indul

Olyan, mintha egy vadonatúj lakóautóban járnál: hosszú, szürke ülések, amelyek ággyá alakíthatók, eldugott mikrohullámú sütő, masszív acélmosogató és egy francia préskávéfőző a polcon...

MA 06:50

Az MI-őrület ára: Megéri a nagy tech cégek költekezése?

A legnagyobb technológiai cégek szinte versengenek abban, ki költi el a legtöbb pénzt MI-infrastruktúrára...

MA 06:44

Meglenne a kvantummechanika képzetes számok nélkül?

A kvantummechanika alapjaiban rengette meg a fizikai világképünket, amikor száz évvel ezelőtt megmutatta, hogy az atomi és szubatomi részecskék egészen más szabályok szerint működnek, mint ahogy addig hittük...

MA 06:40

Mindent visz az ASUS ROG Xbox Ally kézikonzol

Az ASUS ROG Xbox Ally egy igazi mindenes kézikonzol, amely ötvözi az Xbox játékélményt a ROG csúcskategóriás hardverével...

MA 06:36

Az emberiség kizsákmányolja a Földet, fosszilis vészhelyzet fenyeget

🌍 Brazília elnöke, Luiz Inácio Lula da Silva élesen figyelmeztetett: a Föld nem képes tovább elviselni az emberiség fosszilis tüzelőanyagok iránti függőségét...

MA 06:30

Gyertyák italokra – Szülinapi csavarral

Ha unod már a megszokott születésnapi tortákat, próbáld ki a Wish Clips szülinapi gyertyáit italokra!..

MA 06:29

Az okos vetésforgó: több termés, jobb élelmiszer, nagyobb profit

🌾 Átfogó nemzetközi kutatás bizonyítja: a vetésforgó minden kontinensen messze felülmúlja az egyféle, folyamatos monokultúrás művelést, legyen szó terméshozamról, tápanyagtartalomról vagy a gazdaságok bevételéről...

MA 06:22

Az égi Forma–1: repülő autók versenye

Repülő autók versenye már nem csupán tudományos-fantasztikus álom: a Jetson Air Gamesen négy Jetson One gép csapott össze a levegőben, valódi Forma–1-hangulatot idézve az égen...

MA 06:20

Szikrázó minigép: Beelink Mini S13

A Beelink Mini S13 egy kompakt, de nagy teljesítményű mini PC, amely tökéletes választás irodai munkához, tanuláshoz vagy otthoni szórakozáshoz...

MA 06:16

A tenger alatti kábelek menthetik meg az óceánokat

A világ óceánjai mélyén csendes forradalom zajlik. Több mint 1,48 millió kilométer hosszú tenger alatti üvegkábel szállítja szinte az összes internet- és telefonforgalmat világszerte...

péntek 20:21

Az új Pixel Watch vérnyomásmérője: most te is tesztelheted!

📏 A Fitbit új funkciókat tesztel a Pixel Watch 3 okosórán, amelyekkel hamarabb észlelhető a magas vérnyomás, valamint riasztások érkeznek, ha szokatlan változás történik az egészségi adataidban...

péntek 20:11

Az indiai-óceáni szigetet nem az MI, hanem a kábelek érdeklik

📱 Az elmúlt napokban felröppentek a hírek, miszerint a Google hatalmas MI-adatközpontot építene az Ausztráliához tartozó Karácsony-szigeten (Christmas Island), nem messze a kínai érdekeltségű vizektől, az ausztrál hadsereggel kötött felhőalapú megállapodás részeként...

péntek 19:52

A Tacoma Narrows híd összeomlása, mérnöki hibák és tanulságok

⚠ 1940. november 7-én, délelőtt 11 óra után néhány perccel a Tacoma Narrows híd hangos reccsenéssel a Puget-szorosba zuhant...

péntek 19:41

Az új technológia tényleg a disztópikus sci-fikből másol?

A mai technológiai fejlesztések gyakran a múlt századi disztópikus sci-fi filmek és regények világát idézik...

péntek 19:23

Bajban az emberiség, medvetámadások és elakadt űrhajósok fenyegetnek

Az elmúlt napokban a tudományos világban igazán színes hírek láttak napvilágot: Japánban medvetámadások miatt szokatlan intézkedést vezettek be, a kínai űrhajósok még mindig nem tudnak hazatérni, és a római utak kiterjedtsége is új megvilágításba került...

péntek 18:52

Az MI-részvények zuhanása elsöpri az ázsiai piacokat

📈 Ázsia–Csendes-óceáni tőzsdék pénteken meredeken estek, miután az amerikai technológiai részvények lejtmenete átragadt rájuk...