Ismét támad a Pixnapping Androidon, már a 2FA kódok sincsenek biztonságban

Ismét támad a Pixnapping Androidon, már a 2FA kódok sincsenek biztonságban

Régi trükk új köntösben: a Pixnapping-támadás

Egy egyetemi kutatócsoport egy évtizedes, böngészőkben már ismert adatlopási módszert porolt le, és most sikerrel alkalmazza Android mobilokon. A Pixnapping nevű technika lehetővé teszi egy rosszindulatú alkalmazás számára, hogy más alkalmazások vagy weboldalak tartalmát – például a Google Térkép (Google Maps), a Signal, a Venmo vagy akár a Gmail-fiók (mail.google.com) adatait – kikukucskálja, sőt, még a Google Hitelesítő (Google Authenticator) appban megjelenő kétfaktoros hitelesítési kódokat is ellophatja.

Hogyan működik a támadás a gyakorlatban?

A Pixnapping az úgynevezett hardveres mellékcsatornát (side channel) használja, pontosabban a grafikus processzor (GPU) megjelenítési idejét figyeli, hogy következtethessen a képernyő tartalmára. A támadó alkalmazás átlátszó overlay (áttetsző felület) ablakokat helyez a célalkalmazások fölé, és így elemzi, mennyi időbe telik a képek megjelenítése – ez alapján következtet arra, milyen színű egy-egy pixel, vagyis mi jelent meg a képernyőn. Ez a módszer valódi képernyőmentést szimulál, mindenféle külön engedély nélkül.

Figyelemre méltó, hogy a támadás nem igényel extra jogosultságokat az Android manifestben, tehát egy látszólag ártalmatlan alkalmazás is titokban alkalmazhatja. A Pixnapping főként a Google Pixel készülékeken (Pixel 6, 7, 8, 9), illetve a Samsung Galaxy S25 modelleken, az Android 13-tól a legújabb, 16-os verzióig működik. Más eszközökön sem kizárt, hiszen az alapul szolgáló architektúra, főként a Mali GPU, széles körben elterjedt.

Miért pont a GPU a kulcs?

De miért teszi mindezt lehetővé a grafikus processzor? A Mali GPU veszteségmentes tömörítési eljárásokat alkalmaz, amelyek adatfüggő tömörítési arányokat eredményeznek. Ez adott memória-sávszélesség mellett változó renderelési időket jelent. Ezekből a mikroszkopikus különbségekből lehet kikövetkeztetni, hogy a céltartalom milyen. A támadó app mindezt az Android window blur, vagyis az elmosódás effektusával kombinálja, és a VSync visszahívások mérésével hajtja végre.


A módszer korlátai és a javítási próbálkozások

Míg a támadás sokkolóan hatékony, nem villámgyors: másodpercenként mindössze 0,6–2,1 pixelnyi adat nyerhető ki, de ez bőven elegendő például egy hatjegyű Google Hitelesítő-kód kiszippantásához néhány másodperc alatt. Ez azt sugallja, hogy akár olyan érzékeny adatok is veszélybe kerülhetnek, amelyekről a felhasználók azt hitték, teljesen biztonságban vannak.

A Google már kiadott egy részleges javítást a CVE-2025-48561-es sérülékenységhez a szeptemberi Android biztonsági frissítésben, decemberben pedig egy újabb javítás is várható. Fontos megjegyezni, hogy a Google Play Áruházban egyelőre nem találtak olyan alkalmazást, amely valóban kihasználná ezt a sérülékenységet. A Google a védelem érdekében korlátozta, hogy egy alkalmazás hányszor használhatja a blur API-t, de a kutatók egy eddig nem részletezett megkerülő módszert is találtak. Saját javaslatuk szerint a leghatékonyabb védekezés az lenne, ha a támadónak nem engednék a célpixeleket manipuláló műveletek végrehajtását – hiszen az ehhez hasonló mellékcsatornák újra és újra felbukkannak, a rétegezési lehetőségeket pedig az Androidból nem valószínű, hogy valaha teljesen eltávolítják.

Egyéb aggasztó mellékhatások

A kutatók azt is kimutatták, hogy egymás után kombinált Android Intent üzenetekkel egy támadó alkalmazás az összes telepített applikáció listáját is lekérdezheti, noha papíron ez már az Android 11 óta nem volna lehetséges adatvédelmi okokból. Kontrasztként: erre a Google azt válaszolta, hogy a problémát kijavítani nem reális elvárás.

Mit hoz a jövő: még nincs végleges védelem

A Pixnapping támadás mögött álló GPU.zip mellékcsatorna kiküszöbölésére egyetlen gyártó sem jelentett be konkrét lépéseket. A Google saját fejlesztései sem hoztak még teljes körű megoldást, így a támadási felület egyelőre nyitott. Az androidos felhasználóknak ezért érdemes odafigyelniük, hogy ne telepítsenek bizonytalan forrásból származó alkalmazásokat, hiszen a láthatatlan adatlopás nap mint nap egyre rafináltabb trükkökkel fenyeget.

2025, adminboss, go.theregister.com alapján

  • Te mikor bízol meg egy új alkalmazásban, és mi alapján döntesz?
  • Ha te találnál egy ilyen hibát egy rendszerben, szerinted kinek kellene szólnod először?
  • Szerinted hol a határ a technikai innováció és a felhasználók biztonsága között?



Legfrissebb posztok

Mesterséges intelligencia, kezdődik a baktériumos forradalom az agysejtekben
MA 23:30

Mesterséges intelligencia, kezdődik a baktériumos forradalom az agysejtekben

🧠 A Massachusettsi Egyetem (UMass Amherst) kutatói forradalmi áttörést értek el: mesterséges idegsejteket építettek, amelyek működése és energiatakarékossága is megközelíti az emberi agysejtek szintjét...

Veszélyben a Windows 10, meddig húzod még
MA 23:02

Veszélyben a Windows 10, meddig húzod még

2024. október 14-től a Windows 10 hivatalosan is búcsút int a biztonságnak: megszűnik minden technikai támogatás, frissítés, és – ami a legaggasztóbb – a biztonsági javítások kiadása is...

Egyetlen vérvizsgálattal akár tíz évvel korábban felismerhető a rák
MA 22:59

Egyetlen vérvizsgálattal akár tíz évvel korábban felismerhető a rák

💡 Amerikai kutatók jelentős áttörést értek el az orvostudományban: kifejlesztették a HPV-DeepSeek nevű vérvizsgálatot, amely képes a humán papillomavírushoz (HPV) köthető fej-nyaki daganatokat felismerni, méghozzá akár 10 évvel korábban, mint ahogy a tünetek megjelennének...

Trump ismét beleszólt, a tőzsde örül, ezért mennek fel az árfolyamok
MA 22:30

Trump ismét beleszólt, a tőzsde örül, ezért mennek fel az árfolyamok

A hétfői nyitás után az amerikai részvénypiac erőteljes lendületet vett, miután Donald Trump, az Egyesült Államok elnöke azzal nyugtatta a befektetőket, hogy minden rendben lesz Kínával...

Az Amazon tarol: 250 ezer ideiglenes munkás csak náluk dolgozik idén
MA 22:01

Az Amazon tarol: 250 ezer ideiglenes munkás csak náluk dolgozik idén

Ahogy beköszönt a karácsonyi szezon, a boltok egymás után keresnek ideiglenes dolgozókat...

A bankok végre megszelídítik a kriptót?
MA 21:59

A bankok végre megszelídítik a kriptót?

💰 A kriptovaluta végérvényesen része lett a pénzügyi világnak. Erre bizonyíték, hogy a Citibank 2025-ben már saját digitális eszközök letétkezelői szolgáltatásait indítaná el, elsőként a nagy pénzintézetek közül...

Az Edge IE módja mostantól csak azoknak, akik nagyon akarják
MA 21:01

Az Edge IE módja mostantól csak azoknak, akik nagyon akarják

👀 A Microsoft újabb szigorítást vezetett be az Edge böngészőben található Internet Explorer (IE) mód eléréséhez, miután kiderült, hogy hackerek kihasználnak egy nulladik napi sérülékenységet a Chakra JavaScript-motorban, így támadhatóvá téve a felhasználókat...

MA 20:58

A Google Nano Banana MI képszerkesztője mindenhol megjelenik

A Google Nano Banana nevű MI-alapú képszerkesztője már eddig is felkavarta az internetet, most pedig fokozatosan megjelenik a keresőben, a NotebookLM-ben és a Fotók alkalmazásban is...

Az űrutazásban már csak a Starshipnek áll a világ
MA 20:30

Az űrutazásban már csak a Starshipnek áll a világ

🚀 A SpaceX hétfő este indította el óriásrakétáját, a Starshipet a dél-texasi Starbase-ről, amely ezúttal is sikerrel hajtotta végre próbarepülését: a Föld körül nagyjából félutat megtéve, műholdakat imitáló eszközöket bocsátott ki, végül az Indiai-óceánban fejezte be a küldetést...