Dördü Amerika'dan olmak üzere araştırmacılar grubu, ayrıcalıklı olmayan Android uygulamalarından izin istemeyen Pixnapping hücum tekniğini (CVE-2025-48561) geliştirdi. İşlevsellik olarak, Google Authenticator uygulamasının gösterdiği iki faktörlü kimlik doğrulama kodlarının belirlenmesi gibi bir örnek gösterilmiştir. Ayrıca, Gmail, Signal, Venmo ve Google Maps ile çalışırken ekranda görüntülenen gizli verilerin çıkarılması için bu hücumun nasıl uygulanabileceği de gösterilmiştir.
Ekran içeriğini belirlemek için 2023 yılında aynı araştırmacılar ekibi tarafından realize edilen piksel piksel analiz metodu kullanılmıştır. Bu metod 2013 yılında ilk kez tanımlanmıştır. Metodun özü, GPU'daki optimizasyonlardan dolayı, daha önce ekrana çıkarılan renkle aynı renge sahip bir pikselin işlenmesinin, farklı renkteki bir pikselden daha hızlı gerçekleşmesidir. Piksel işleme zamanındaki farkı değerlendirerek, ekranda mevcut olan içeriği yeniden oluşturmak ve bir tür ekran görüntüsü tasvir etmek mümkündür.
Pixnapping hücumu, hedef uygulamanın çağrılmasını, üzerine kendi penceresinin çıkarılmasını ve her bir piksel üzerindeki grafik işlemleri için yürütme sürelerinin analizine dayanan piksel piksel çözümlemeyi içerir. Bu tür bir analiz, hangi piksellerin beyaz arka plan rengine sahip olduğunu ve hangilerinin karakterlerin görüntülenmesinde yer aldığını yüksek bir olasılıkla belirlemeye olanak tanır. Kullanıcıdan piksel manipülasyonlarının gizlenmesi için maske içeren katmanlar örtülür - hücum esnasında, ekranda saldırının gerçekleştirildiği uygulamanın içeriği hala görünür olmaya devam eder.
Hücum edilen uygulamanın etkinleştirilmesi ve piksellerin onun penceresinden çizim borusuna girmesi için, intent istekleri aracılığıyla Android aktiviteleri arasında geçiş yapılmaktadır. Hücum edilen uygulamanın penceresinin üstünde, belirli pikselleri vurgulayan ve onlarla grafik işlemlerini API Window Blurs kullanarak başlatan yarı saydam pencereler görüntülenir. Pikselin doğru işleme süresini ölçmek için, VSync ile bağlantılı callback çağrıları kullanılmaktadır.

Təklif olunan GPU.zip metodunun məhdudiyyəti aşağı performans idi — brauzerə hücum zamanı istifadəçinin Wikipedia'ya başqa bir tabda daxil olduğu adı müəyyən etmək üçün AMD Ryzen 7 4800U GPU'sunda 30 dəqiqə, Intel i7-8700 GPU'sunda isə 215 dəqiqə lazım oldu və dəqiqlik 97-98% arasındaydı. Google Authenticator'da kodların 30 saniyelik yeniləmə intervalına sığması üçün metod təkmilləşdirildi və optimallaşdırıldı. Hər pikselin yoxlanma sayı 64-dən 16-a endirildi, piksel emalı arasındakı gecikmə isə 1.5 saniyədən 70 millisekundaya azaldıldı. Skanning yalnız Google Authenticator-in kod göstərdiyi sahə üzrə həyata keçirildi.
Metod, Google Authenticator-da yaradılan altı rəqəmli iki faktorlu identifikasiya kodlarını müəyyənləşdirmək üçün Android 13-16 versiyalarını işlədən Pixel 6, 7, 8 və 9 smartfonlarında sınaqdan keçirildi. Müəyyənləşdirmə dəqiqliyi qeyd olunan smartfonlarda müvafiq olaraq 73%, 53%, 29% və 53%-ə bərabərdir, müəyyənləşdirmə müddəti isə 14.3, 25.8, 24.9 və 25.3 saniyə oldu. Samsung Galaxy S25 smartfonunda isə tədqiqatçılar 30 saniyəlik intervala sığa bilmədilər, çünki digər tətbiqlərin fəaliyyəti nəticəsində səs-küy yaranmışdı, amma bu cihazda vaxt məhdudiyyəti olmadan digər tətbiqlər üçün hücum variantları göstərildi. Hücumda istifadə olunan mexanizmlər fərdi smartfon modellərinə özgü deyil və hücum potensial olaraq bütün Android cihazlarını əhatə edir.
Google sentyabr ayı kibertəhlükəsizlik güncellemələrində Android-a ilkin hücumdan qorunma, bir çox qatın bulanıklama əməliyyatı tətbiqini qadağan etməyə əsaslanan bir sistem əlavə etdi. Tədqiqatçılar bu məhdudiyyəti aşma yolunu tapdıqdan sonra, Google dekabr ayında Android üçün daha tam bir qoruma həyata keçirməyi planlaşdırır. GPU istehsalçıları, hücum metodunun 12 ildən artıq bir müddət ərzində məlum olmasına baxmayaraq, hələ də bu məlumat sızıntısı kanalını aradan qaldırmağı planlaşdırmadıqlarını açıqlamayıblar.
Mənbə: opennet.ru
