Реклама партнера — Название партнёра
UNIT.City — місце, де люди працюють... КРАЩЕ! Обирай свій простір просто зараз 👉

Хакери навчилися красти 2FA-коди з Android: Pixnapping працює без будь-яких дозволів

Дослідники розповіли про нову атаку Pixnapping. Достатньо встановити шкідливий застосунок, який не просить жодних прав, навіть доступу до запису екрана, камери чи мікрофона. Далі він за часом відмальовування пікселів «зчитує» все, що зараз видно на дисплеї: коди для двофакторної автентифікації, повідомлення в чатах, листи та геолокацію.

Залишити коментар
Хакери навчилися красти 2FA-коди з Android: Pixnapping працює без будь-яких дозволів

Дослідники розповіли про нову атаку Pixnapping. Достатньо встановити шкідливий застосунок, який не просить жодних прав, навіть доступу до запису екрана, камери чи мікрофона. Далі він за часом відмальовування пікселів «зчитує» все, що зараз видно на дисплеї: коди для двофакторної автентифікації, повідомлення в чатах, листи та геолокацію.

Як пише Ars Technica, Pixnapping працює за простою логікою: шкідливий застосунок змушує потрібну програму показати чутливі дані на екрані, накриває їх «прозорим» вікном і вимірює, скільки часу телефоном відмальовуються окремі точки зображення. За затримкою можна зрозуміти, який там колір, а далі скласти картинку й прочитати цифри або текст. Це схоже на повільний «скріншот», до якого іншим програмам не мали б давати доступ.

Команда перевірила атаку на смартфонах Google Pixel і Samsung Galaxy S25. На Pixel 6, 7, 8 і 9 їм вдавалося відновити 6-значні коди Google Authenticator у значній частині спроб, зазвичай за 14–26 секунд, тобто в межах 30-секундної дії одноразового пароля. На Galaxy S25 атака з першого разу не вклалася в час через «шум», але дослідники вважають, що доопрацювання дасть результат.

Google частково закрила вразливість у вересневому бюлетені безпеки та готує ще один патч у грудні. Компанія каже, що ознак реальних зломів поки немає, але автори роботи демонструють варіанти, які обходять перше виправлення. Важлива деталь: Pixnapping не краде «невидимі» секрети (наприклад, ключі в пам’яті). Вона зчитує лише те, що реально відображається на екрані в цей момент.

Що робити користувачу. Встановлюйте програми лише з офіційного магазину, не ставте «корисні утиліти» з невідомих сайтів, оновлюйте Android і системні компоненти, вмикайте блокування екрана та не відкривайте код з Authenticator поруч із підозрілими застосунками. Для важливих акаунтів варто додатково активувати резервні ключі безпеки.

Pixnapping споріднена з торішньою технікою GPU.zip, яка теж читала зображення через часові витоки під час обробки графіки. Тоді браузери обмежили проблемні сценарії, а виробники заліза патчів не випустили. Нинішня робота знову показує межі обіцянки «одна програма не бачить іншу»: якщо дані на екрані, витоки можливі. Практичний ризик поки невисокий, атаку нелегко реалізувати масово, але вона нагадує: найкращий захист — це уважність до джерел застосунків і своєчасні оновлення.

Раніше dev.ua писав про те, як Google впроваджує в Android 16 нову функцію безпеки, яка попереджатиме користувачів, якщо їхній смартфон використовує фейкову або незахищену мобільну мережу або якщо така мережа намагається отримати його ідентифікаційні дані.

Вразливість Android дозволяє хакерам запускати дії в додатках без згоди користувача
Вразливість Android дозволяє хакерам запускати дії в додатках без згоди користувача
По темi
Вразливість Android дозволяє хакерам запускати дії в додатках без згоди користувача
Вірус Crocodilus під Android додає фейкові контакти щоб імітувати дзвінки від «банку»
Вірус Crocodilus під Android додає фейкові контакти, щоб імітувати дзвінки від «банку»
По темi
Вірус Crocodilus під Android додає фейкові контакти, щоб імітувати дзвінки від «банку»
Google випустила оновлення безпеки Android для протидії хакерам
Google випустила оновлення безпеки Android для протидії хакерам
По темi
Google випустила оновлення безпеки Android для протидії хакерам
Читайте головні IT-новини країни в нашому Telegram
Читайте головні IT-новини країни в нашому Telegram
По темi
Читайте головні IT-новини країни в нашому Telegram
Читайте також
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Техаський суд засудив україського хакера Ярослава Васинського, який був пов’язаний з угрупованням REvil (відомої також як Sodinokibi), брав участь у понад 2500 хакерських атаках та вимаганні у жертв понад $700 млн викупу, до 13 років і семи місяців ув’язнення. Крім того, хакеру доведеться сплатити штраф у $16 млн. dev.ua вибрав 15 цікавих фактів про українського хакера. (текст від 24 грудня 2021 року)
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
Видання Financial Times опублікувало статтю про роботу українських хакерів у війні проти рф, засновану на розмові з українським білим хакером Микитою Книшем. Він, як і сотні інших хакерів, допомагає боротися із російськими загарбниками в кіберпросторі. Наводимо адаптований переклад матеріалу. 
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Що, юний хакер, тобі цікаво, які ігри ще досі не крякнули? Тоді мерщій читай цю статтю. Нижче ми розглянемо, які технології використовуються для захисту ігор від злому. Також не пройдемо повз рекордсменів. Дізнаємося про рекордний час, за який вдалося зламати гру. Та розглянемо справжніх «міцних горішків».
2 коментарі
Шахраї грабують українців від імені «Дії» та Зеленського: перелік сайтів
Шахраї грабують українців від імені «Дії» та Зеленського: перелік сайтів
Шахраї грабують українців від імені «Дії» та Зеленського: перелік сайтів
3 коментарі

Хочете повідомити важливу новину? Пишіть у Telegram-бот

Головні події та корисні посилання в нашому Telegram-каналі

Обговорення
Коментарів поки немає.