Ismét támad a Pixnapping Androidon, már a 2FA kódok sincsenek biztonságban

Ismét támad a Pixnapping Androidon, már a 2FA kódok sincsenek biztonságban

Régi trükk új köntösben: a Pixnapping-támadás

Egy egyetemi kutatócsoport egy évtizedes, böngészőkben már ismert adatlopási módszert porolt le, és most sikerrel alkalmazza Android mobilokon. A Pixnapping nevű technika lehetővé teszi egy rosszindulatú alkalmazás számára, hogy más alkalmazások vagy weboldalak tartalmát – például a Google Térkép (Google Maps), a Signal, a Venmo vagy akár a Gmail-fiók (mail.google.com) adatait – kikukucskálja, sőt, még a Google Hitelesítő (Google Authenticator) appban megjelenő kétfaktoros hitelesítési kódokat is ellophatja.

Hogyan működik a támadás a gyakorlatban?

A Pixnapping az úgynevezett hardveres mellékcsatornát (side channel) használja, pontosabban a grafikus processzor (GPU) megjelenítési idejét figyeli, hogy következtethessen a képernyő tartalmára. A támadó alkalmazás átlátszó overlay (áttetsző felület) ablakokat helyez a célalkalmazások fölé, és így elemzi, mennyi időbe telik a képek megjelenítése – ez alapján következtet arra, milyen színű egy-egy pixel, vagyis mi jelent meg a képernyőn. Ez a módszer valódi képernyőmentést szimulál, mindenféle külön engedély nélkül.

Figyelemre méltó, hogy a támadás nem igényel extra jogosultságokat az Android manifestben, tehát egy látszólag ártalmatlan alkalmazás is titokban alkalmazhatja. A Pixnapping főként a Google Pixel készülékeken (Pixel 6, 7, 8, 9), illetve a Samsung Galaxy S25 modelleken, az Android 13-tól a legújabb, 16-os verzióig működik. Más eszközökön sem kizárt, hiszen az alapul szolgáló architektúra, főként a Mali GPU, széles körben elterjedt.

Miért pont a GPU a kulcs?

De miért teszi mindezt lehetővé a grafikus processzor? A Mali GPU veszteségmentes tömörítési eljárásokat alkalmaz, amelyek adatfüggő tömörítési arányokat eredményeznek. Ez adott memória-sávszélesség mellett változó renderelési időket jelent. Ezekből a mikroszkopikus különbségekből lehet kikövetkeztetni, hogy a céltartalom milyen. A támadó app mindezt az Android window blur, vagyis az elmosódás effektusával kombinálja, és a VSync visszahívások mérésével hajtja végre.


A módszer korlátai és a javítási próbálkozások

Míg a támadás sokkolóan hatékony, nem villámgyors: másodpercenként mindössze 0,6–2,1 pixelnyi adat nyerhető ki, de ez bőven elegendő például egy hatjegyű Google Hitelesítő-kód kiszippantásához néhány másodperc alatt. Ez azt sugallja, hogy akár olyan érzékeny adatok is veszélybe kerülhetnek, amelyekről a felhasználók azt hitték, teljesen biztonságban vannak.

A Google már kiadott egy részleges javítást a CVE-2025-48561-es sérülékenységhez a szeptemberi Android biztonsági frissítésben, decemberben pedig egy újabb javítás is várható. Fontos megjegyezni, hogy a Google Play Áruházban egyelőre nem találtak olyan alkalmazást, amely valóban kihasználná ezt a sérülékenységet. A Google a védelem érdekében korlátozta, hogy egy alkalmazás hányszor használhatja a blur API-t, de a kutatók egy eddig nem részletezett megkerülő módszert is találtak. Saját javaslatuk szerint a leghatékonyabb védekezés az lenne, ha a támadónak nem engednék a célpixeleket manipuláló műveletek végrehajtását – hiszen az ehhez hasonló mellékcsatornák újra és újra felbukkannak, a rétegezési lehetőségeket pedig az Androidból nem valószínű, hogy valaha teljesen eltávolítják.

Egyéb aggasztó mellékhatások

A kutatók azt is kimutatták, hogy egymás után kombinált Android Intent üzenetekkel egy támadó alkalmazás az összes telepített applikáció listáját is lekérdezheti, noha papíron ez már az Android 11 óta nem volna lehetséges adatvédelmi okokból. Kontrasztként: erre a Google azt válaszolta, hogy a problémát kijavítani nem reális elvárás.

Mit hoz a jövő: még nincs végleges védelem

A Pixnapping támadás mögött álló GPU.zip mellékcsatorna kiküszöbölésére egyetlen gyártó sem jelentett be konkrét lépéseket. A Google saját fejlesztései sem hoztak még teljes körű megoldást, így a támadási felület egyelőre nyitott. Az androidos felhasználóknak ezért érdemes odafigyelniük, hogy ne telepítsenek bizonytalan forrásból származó alkalmazásokat, hiszen a láthatatlan adatlopás nap mint nap egyre rafináltabb trükkökkel fenyeget.

2025, adminboss, go.theregister.com alapján

  • Te mikor bízol meg egy új alkalmazásban, és mi alapján döntesz?
  • Ha te találnál egy ilyen hibát egy rendszerben, szerinted kinek kellene szólnod először?
  • Szerinted hol a határ a technikai innováció és a felhasználók biztonsága között?


Legfrissebb posztok

MA 20:50

A lenyűgöző égi csoda, amely vetekszik a Teremtés oszlopaival

💫 Lenyűgöző felvételt közölt a Gemini Obszervatórium fennállásának 25. évfordulóján: a fotón az NGC 6820 jelű emissziós köd és az NGC 6823 nyílt csillaghalmaz ragyog, mintha a híres Teremtés oszlopai (Pillars of Creation) párját látnánk...

MA 20:33

A legsúlyosabb ciklon csapott le: ezrek otthona dőlt romba, százak haltak meg

💧 A legsúlyosabb természeti katasztrófa rázta meg Sri Lankát, ahol heves ciklon pusztított; a hegyvidéki tartományokban még mindig földcsuszamlások és áradások fenyegetik a lakosságot...

MA 20:20

A monstrum Doogee V Max LR: telefon vagy szerszámosláda?

A Doogee V Max LR egészen új szintre emeli a strapatelefon fogalmát: nemcsak elképesztően masszív, de igazi energiabajnok is a 20500 mAh-s akkumulátorával...

MA 20:02

Az elveszett indián falvak előkerültek – tényleg igaza volt John Smithnek?

🌍 Emellett a Rappahannock folyó mentén, Virginiában végzett ásatások során végre sikerült azonosítani azokat az ősi indián falvakat, amelyeket a Jamestownból ismert John Smith több mint 400 éve említett...

MA 19:49

A Simogo új csomagja visszarepít az iPhone-játékok aranykorába

🎮 A mobiljátékok világában ma már ritkaságszámba mennek az igazán kreatív indie alkotások, de volt idő, amikor az App Store-nak köszönhetően a kis fejlesztőcsapatok is hatalmas közönséghez tudták eljuttatni ötleteiket...

MA 19:34

Az elveszett szavak nyomában: miért fordíthatatlan néha a nyelv?

Több nyelvet beszélve feltűnhet, hogy bizonyos szavakat egyszerűen képtelenség lefordítani. Egy japán tervező vágyódik a mono no aware iránt, amely egyfajta letisztult, időtlen szépség – angolul, sőt magyarul sincs rá igazán megfelelő szó...

MA 19:17

Az évszázad játéka visszatért – kezdődik a láz!

Az év vége felé közeledve senki sem unatkozik, hiszen a legendás játék, amely hosszú évek óta sokak toplistáján szerepel, most újra hódít...

MA 19:02

Az Amazon nagy fúziója az MI-szuperszerverekkel

Tipikus eset, amikor a technológiai verseny nem az egyediség felé visz, hanem a legjobb, működő mintát másolják a nagyok...

MA 18:51

Az olcsó boltok ára a szegények bőrére megy

Az Egyesült Államokban rengeteg család támaszkodik olyan bolthálózatokra, mint a Family Dollar vagy a Dollar General, hiszen ezek a boltok ígérik a legalacsonyabb árakat alapvető háztartási cikkekből...

MA 18:33

Az okosszemüveg, amely rémálommá vált: 13 év Google Glass után

Amikor a Google Glass 13 évvel ezelőtt megjelent, az egész világ álmodozni kezdett arról, milyen lesz, ha számítógép költözik az arcunkra...

MA 18:18

Az ABCC4 titkos hálózata: új trükk a sejtszabályozásban

Amikor egy sejt kívülről üzenetet kap, egy ciklikus AMP (cAMP) nevű molekulával közvetíti ezt a jelzést...

MA 17:50

Az újszülöttek B-hepatitisz oltása kikerülhet a kötelezőkből

Az Egyesült Államok járványügyi központjának (CDC) oltási tanácsadó bizottsága az eddigi gyakorlattól eltérően már nem javasolja egységesen, hogy minden újszülött kapjon hepatitis B elleni oltást születése után...

MA 16:49

Vége lehet Hollywood aranykorának az új Netflix–Warner Bros.-óriással?

🎥 Nehéz elhinni, de a Netflix és a Warner Bros. közötti friss felvásárlási megállapodás máris felforgatta a teljes hollywoodi piacot...

MA 16:34

A házi csodachip: több mint ezerszeres ugrás a garázslaborban

Fontos kérdés, hogy meddig juthat el egy lelkes egyetemista, ha házilag, garázsban barkácsolja össze saját integrált áramköreit...

MA 16:18

A pénzed turbója: egyszerű lépések a gyorsabb célokért

Rendszeres pénzügyi stressz: nem kell mindent túlbonyolítani A pénzügyek kezelése rengeteg ember számára jár állandó lelkiismeret-furdalással: folyamatosan azt sugallják, hogy a megtakarításon, a befektetésen és persze az adók optimalizálásán is dolgozni kell...

MA 16:04

Az Xgimi Horizon 20 Max: Luxusmozi és gamer élmény egy projektorban

Ebből következően érdemes megérteni, hogy a hordozható projektorok piacán is megjelentek a valódi prémium modellek...

MA 15:50

Az oroszországi aranyáldozatok rejtélye: 2400 éves kincs került elő

🏁 A dél-uráli Vysokaya Mogila sírmezőn egyedülálló, 2 400 éves áldozati komplexumot tártak fel orosz régészek, amely új fényt vet a nomádok temetkezési rítusaira...

MA 15:35

Az ingatlanpiac, amely még Warren Buffettet is szabályszegésre csábította

Érdekes felvetés, hogy még a legendás Warren Buffett is hajlandó volt felrúgni saját, kőbe vésett szabályait a mostani ingatlanpiaci körforgásban...

MA 15:04

Az óriás Doogee V Max Play: túlélőmobil vagy hordozható tégla?

A Doogee V Max Play nem aprózta el a strapatelefon fogalmát: ez a készülék méretével, tömegével és funkciókínálatával messze túlmutat a rutinos túrázók és kalandorok elvárásain...