Badacze akademiccy odkryli nową metodę ataku na urządzenia z systemem Android, która pozwala wykraść kody uwierzytelniania dwuskładnikowego oraz inne wrażliwe dane w czasie krótszym niż 30 sekund. Ta nowatorska technika, nazwana Pixnapping, wykorzystuje złośliwą aplikację, która nie wymaga żadnych uprawnień systemowych do swojego działania.
Mechanizm działania nowego zagrożenia dla Androida
Atak Pixnapping działa w sposób szczególnie wyrafinowany, wykorzystując kanały poboczne GPU do kradzieży informacji piksel po pikselu. Złośliwa aplikacja wywołuje interfejsy programowania aplikacji Android, które zmuszają aplikacje uwierzytelniające lub inne docelowe programy do wysyłania wrażliwych informacji na ekran urządzenia.
Następnie szkodliwe oprogramowanie wykonuje operacje graficzne na poszczególnych pikselach reprezentujących obszary zainteresowania atakującego. Proces ten wykorzystuje kanał poboczny, który umożliwia mapowanie pikseli na konkretnych współrzędnych na litery, cyfry lub kształty. Alan Linghao Wang, główny autor badań, wyjaśnia że koncepcyjnie przypomina to robienie zrzutu ekranu zawartości, do której złośliwa aplikacja nie powinna mieć dostępu.
Technika ta jest podobna do ataku GPU.zip z 2023 roku, który pozwalał złośliwym stronom internetowym odczytywać nazwy użytkowników, hasła oraz inne wrażliwe dane wizualne. Podatności wykorzystywane przez GPU.zip nigdy nie zostały naprawione, a atak został zablokowany w przeglądarkach poprzez ograniczenie możliwości otwierania iframe’ów.
| Etap ataku | Opis działania | Czas trwania |
|---|---|---|
| 1. Wywołanie aplikacji | Uruchomienie docelowej aplikacji i wyświetlenie wrażliwych danych | 1-2 sekundy |
| 2. Operacje graficzne | Wykonywanie operacji na poszczególnych pikselach | 10-25 sekund |
| 3. Pomiar czasu renderowania | Analiza czasu renderowania dla każdego piksela | 2-5 sekund |
Skuteczność ataku na różnych urządzeniach Android
Badania wykazały znaczące różnice w skuteczności ataku Pixnapping w zależności od modelu urządzenia. Na telefonach Google Pixel atak okazał się najbardziej efektywny, szczególnie na modelu Pixel 6, gdzie udało się poprawnie odzyskać pełny 6-cyfrowy kod 2FA w 73% prób.
Wyniki testów na różnych modelach Pixel przedstawiają się następująco : Pixel 6 osiągnął najlepszą skuteczność z średnim czasem odzyskiwania kodu wynoszącym 14,3 sekundy. Pixel 7 wykazał 53% skuteczność przy średnim czasie 25,8 sekundy, podczas gdy Pixel 8 i 9 osiągnęły odpowiednio 29% i 53% skuteczności.
Szczególnie interesujący jest przypadek Samsung Galaxy S25, gdzie badacze nie byli w stanie wykraść kodów 2FA w ciągu 30 sekund z powodu znacznego szumu w systemie. To pokazuje, że różni producenci implementują różne mechanizmy, które mogą wpływać na podatność urządzeń na tego typu ataki.
Atak wymaga precyzyjnego synchronizowania czasowego, szczególnie przy kradzieży kodów uwierzytelniania dwuskładnikowego, które są ważne tylko przez 30 sekund. Badacze zredukowali liczbę próbek na piksel docelowy do 16 oraz skrócili czas bezczynności między wykrywaniem pikseli z 1,5 sekundy do 70 milisekund.
Trójstopniowy proces kradzieży danych
Proces kradzieży informacji za pomocą Pixnapping przebiega w trzech głównych etapach, z których każdy ma kluczowe znaczenie dla powodzenia całego przedsięwzięcia. Pierwszy etap polega na wykorzystaniu złośliwej aplikacji do wywołania interfejsów API Android, które inicjują komunikację z aplikacją będącą celem ataku.
Te wywołania mogą również służyć do skanowania zainfekowanego urządzenia w poszukiwaniu zainstalowanych aplikacji przedstawiających interes dla atakującego. Dodatkowo, wywołania te mogą spowodować wyświetlenie przez docelową aplikację określonych danych, do których ma dostęp, takich jak :
- Wątki wiadomości w aplikacjach komunikacyjnych
- Kody 2FA dla konkretnych witryn internetowych
- Dane lokalizacji i timeline przemieszczania
- Prywatne wiadomości i e-maile
Drugi etap koncentruje się na wykonywaniu operacji graficznych na poszczególnych pikselach, które docelowa aplikacja wysłała do potoku renderowania Android. Operacje te wybierają współrzędne pikseli docelowych, które aplikacja chce wykraść, i rozpoczynają sprawdzanie, czy kolor tych współrzędnych jest biały czy niebiały.
Trzeci etap polega na pomiarze ilości czasu wymaganego dla każdej współrzędnej. Poprzez kombinowanie czasów dla każdej z nich, atak może odbudować obrazy wysłane do potoku renderowania piksel po pikselu. Ricardo Paccagnella, współautor badań, podkreśla że przyszłe implementacje ataku mogą wykorzystywać inne kanały poboczne, wymagając kontroli zarządzania pamięcią i dostępu do precyzyjnych timerów.
Środki zaradcze i ograniczenia techniczne
Google wydało łatki bezpieczeństwa w wrześniowym biuletynie bezpieczeństwa Android, które częściowo ograniczają to zachowanie poprzez CVE-2025-48561. Dodatkowo, firma planuje wydanie kolejnej łatki w grudniowym biuletynie bezpieczeństwa. Przedstawiciel Google podkreślił, że nie zaobserwowano żadnych dowodów na eksploatację tej podatności w rzeczywistych warunkach.
Mimo to badacze twierdzą, że zmodyfikowana wersja ataku nadal działa nawet po zainstalowaniu aktualizacji. To pokazuje złożoność problemu i trudności w całkowitym wyeliminowaniu tego typu zagrożeń na poziomie systemowym.
Wyzwania związane z implementacją ataku w celu kradzieży użytecznych danych w rzeczywistych scenariuszach są prawdopodobnie znaczące. W erze, gdy nastolatkowie mogą wykradać tajemnice firm z listy Fortune 500 po prostu przez grzeczne pytanie, użyteczność bardziej skomplikowanych i ograniczonych ataków jest prawdopodobnie mniejsza.
Badania nad Pixnapping są jednak wartościowe, ponieważ demonstrują ograniczenia zapewnień Google dotyczących bezpieczeństwa i prywatności, zgodnie z którymi jedna zainstalowana aplikacja nie może uzyskać dostępu do danych należących do innej aplikacji. Atak pokazuje, że granice między aplikacjami nie są tak nieprzenikalne, jak mogłoby się wydawać, szczególnie gdy wykorzystuje się wyrafinowane techniki inżynierii odwrotnej i kanały poboczne systemu.
- Logitech G : promocje do 58% na Amazon na słuchawki i myszy - février 9, 2026
- Microsoft Office 2021 dla Mac w promocji za 49,97 USD - février 6, 2026
- MacBook Pro M5 : premiera modeli Pro i Max już wkrótce - février 5, 2026


