devby 17 лет! Вспоминаем переходный возраст и делимся виш-листом
Support us

Хакеры могут красть данные Android с помощью пикселей

Ученые представили новый способ кражи данных с Android-устройств. Атака Pixnapping способна за считанные секунды похитить одноразовые коды 2FA, фрагменты переписок и другие данные, отображающиеся на экране.

Оставить комментарий
Хакеры могут красть данные Android с помощью пикселей

Ученые представили новый способ кражи данных с Android-устройств. Атака Pixnapping способна за считанные секунды похитить одноразовые коды 2FA, фрагменты переписок и другие данные, отображающиеся на экране.

Авторы исследования описывают Pixnapping как «сканирование по пикселям»: злоумышленник вынуждает целевое приложение отрисовать нужную информацию на экране, затем запускает графические операции в своих окнах и с помощью измерения времени рендеринга по отдельным координатам восстанавливает цвет каждого пикселя. По сути это похоже на секретный «скриншот», сделанный через побочный канал аппаратного рендеринга.

Критически важно, что для работы атаки злоумышленнику достаточно заставить пользователя установить приложение, которое не требует никаких системных разрешений. Такое приложение может с помощью стандартных Android-вызовов (activities, intents, tasks) найти интересующие приложения, вызвать у них отображение нужных экранов и затем начать «снимать» пиксели.

На протестированных устройствах команда добилась впечатляющих результатов: на Google Pixel 6, 7, 8 и 9 среднее время восстановления шестизначного кода из Google Authenticator составило соответственно 14,3, 25,8, 24,9 и 25,3 секунды, а точность полного восстановления кода — 73%, 53%, 29% и 53%. На Samsung Galaxy S25 при попытках команды заметили значительный «шум», и в их реализации у этой модели кража 2FA в укладывающийся в 30 секунд интервал не прошла.

Авторы объясняют три основных шага атаки: сначала вредоносное приложение заставляет целевое приложение отобразить нужные данные; затем выполняется «наложение» графических операций в выбранных координатах; в конце измеряются временные характеристики рендеринга, по которым восстанавливаются цвета пикселей и, складывая квадраты, — символы и цифры.

Google уже выпустила частичное исправление уязвимости (CVE-2025-48561) в сентябрьском выпуске обновлений безопасности Android и обещает дополнительный патч в декабрьском бюллетене. В ответе компании отмечено, что массовой эксплуатации уязвимости они не наблюдали. Тем не менее авторы работы предупреждают, что измененные варианты Pixnapping могут обойти обновления.

На практике злоумышленнику все равно нужно убедить пользователя установить вредоносное приложение и настроить его так, чтобы оно могло вызвать нужные экраны в целевых приложениях. Кроме того, помехи и аппаратные различия снижают надежность атаки на некоторых моделях. Эксперты советуют пользователям Android не устанавливать приложения из непроверенных источников, внимательно смотреть на репутацию разработчика и обновлять систему.

Хакеры взломали Discord — украдены данные тысяч пользователей
Хакеры взломали Discord — украдены данные тысяч пользователей
По теме
Хакеры взломали Discord — украдены данные тысяч пользователей
ChatGPT мог незаметно сливать письма Gmail хакерам
ChatGPT мог незаметно сливать письма Gmail хакерам
По теме
ChatGPT мог незаметно сливать письма Gmail хакерам
Хакеры с помощью «SMS-бластеров» рассылают миллионы фишинговых сообщений
Хакеры с помощью «SMS-бластеров» рассылают миллионы фишинговых сообщений
По теме
Хакеры с помощью «SMS-бластеров» рассылают миллионы фишинговых сообщений
Читайте также
Украинские хакеры вычислили базу российских военных, притворившись девушками в соцсетях
Украинские хакеры вычислили базу российских военных, притворившись девушками в соцсетях
Украинские хакеры вычислили базу российских военных, притворившись девушками в соцсетях
2 комментария
Google запустила SDK для создания приложений, которые будут работать на разных устройствах и ОС
Google запустила SDK для создания приложений, которые будут работать на разных устройствах и ОС
Google запустила SDK для создания приложений, которые будут работать на разных устройствах и ОС
Хакеры скупают базы паролей и готовятся к масштабной атаке на российский госсектор
Хакеры скупают базы паролей и готовятся к масштабной атаке на российский госсектор
Хакеры скупают базы паролей и готовятся к масштабной атаке на российский госсектор
На хакерской конференции показали обновлённый кабель для взлома любых устройств
На хакерской конференции показали обновлённый кабель для взлома любых устройств
На хакерской конференции показали обновлённый кабель для взлома любых устройств

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.