Un groupe de chercheurs de quatre universitĂ©s amĂ©ricaines a dĂ©veloppĂ© une technique d'attaque nommĂ©e Pixnapping (CVE-2025-48561), permettant Ă des applications Android non privilĂ©giĂ©es, ne demandant pas de permissions supplĂ©mentaires, de dĂ©terminer le contenu affichĂ© Ă l'Ă©cran par d'autres applications. Par exemple, l'attaque a dĂ©montrĂ© la possibilitĂ© de dĂ©terminer les codes de vĂ©rification en deux Ă©tapes affichĂ©s par l'application Google Authenticator. Il a Ă©galement Ă©tĂ© montrĂ© comment cette attaque peut ĂȘtre utilisĂ©e pour extraire des donnĂ©es sensibles affichĂ©es Ă l'Ă©cran lors de l'utilisation de Gmail, Signal, Venmo et Google Maps.
Pour dĂ©terminer le contenu de l'Ă©cran, une mĂ©thode d'analyse pixel par pixel a Ă©tĂ© mise en Ćuvre en 2023 par la mĂȘme Ă©quipe de chercheurs lors de l'attaque par canaux auxiliaires GPU.zip, dĂ©crite pour la premiĂšre fois en 2013. Le principe de cette mĂ©thode repose sur le fait que, en raison des optimisations prĂ©sentes dans le GPU, le rendu d'un pixel ayant une couleur identique Ă celle dĂ©jĂ affichĂ©e Ă l'Ă©cran est plus rapide que celui d'un pixel d'une autre couleur. En Ă©valuant la diffĂ©rence de temps de rendu des pixels, il est possible de reconstituer le contenu dĂ©jĂ affichĂ© Ă l'Ă©cran et de crĂ©er une sorte de capture d'Ă©cran.
L'attaque Pixnapping consiste Ă appeler l'application cible, Ă superposer sa propre fenĂȘtre au-dessus et Ă effectuer une recherche pixel par pixel du contenu en analysant le temps d'exĂ©cution des opĂ©rations graphiques sur chaque pixel. Ce type de recherche permet de dĂ©terminer avec une grande probabilitĂ© quels pixels ont une couleur de fond blanche et lesquels sont utilisĂ©s pour afficher des caractĂšres. Pour cacher les manipulations de pixels Ă l'utilisateur, des couches avec des masques sont superposĂ©es â pendant l'attaque, le contenu de la fenĂȘtre de l'application ciblĂ©e continue d'ĂȘtre affichĂ© visuellement Ă l'Ă©cran.
Pour activer l'application ciblĂ©e et faire passer les pixels de sa fenĂȘtre dans le pipeline de rendu, un changement entre les activitĂ©s Android est effectuĂ© Ă l'aide de requĂȘtes intent. Des fenĂȘtres semi-transparentes sont affichĂ©es au-dessus de la fenĂȘtre de l'application ciblĂ©e, mettant en Ă©vidence des pixels individuels et initiant l'exĂ©cution d'opĂ©rations graphiques avec l'API Window Blurs. Des appels de rappel liĂ©s Ă VSync sont utilisĂ©s pour mesurer le temps de rendu exact d'un pixel.

La mĂ©thode GPU.zip proposĂ©e prĂ©cĂ©demment avait une faible performance : lors d'une attaque sur le navigateur, la dĂ©termination du nom avec lequel l'utilisateur s'Ă©tait connectĂ© Ă Wikipedia dans un autre onglet prenait 30 minutes sur un GPU AMD Ryzen 7 4800U et 215 minutes sur un GPU Intel i7-8700 avec une prĂ©cision de 97-98%. Pour s'adapter Ă l'intervalle de mise Ă jour de 30 secondes des codes dans Google Authenticator, la mĂ©thode a Ă©tĂ© amĂ©liorĂ©e et optimisĂ©e. Le nombre de vĂ©rifications de chaque pixel a Ă©tĂ© rĂ©duit de 64 Ă 16, et le dĂ©lai entre le traitement des pixels a Ă©tĂ© rĂ©duit de 1,5 seconde Ă 70 millisecondes. Le scan ne concernait pas l'ensemble de l'Ă©cran, mais uniquement la zone oĂč Google Authenticator affiche le code.
La méthode a été testée sur les smartphones Pixel 6, 7, 8 et 9 avec les versions Android 13-16 pour déterminer les 106 codes à six chiffres de l'authentification à deux facteurs générés dans Google Authenticator. La précision de la détermination des codes sur les smartphones testés était de 73%, 53%, 29% et 53%, tandis que le temps de détermination était de 14,3, 25,8, 24,9 et 25,3 secondes, respectivement. Sur le smartphone Samsung Galaxy S25, les chercheurs n'ont pas pu respecter l'intervalle de 30 secondes en raison du bruit généré par d'autres applications, mais des options d'attaque sur d'autres applications ont été montrées, pour lesquelles il n'y avait pas de restrictions de temps. Les mécanismes utilisés dans l'attaque ne sont pas spécifiques à des modÚles de smartphones particuliers et l'attaque pourrait potentiellement toucher n'importe quel appareil Android.
Google a ajoutĂ© dans ses correctifs de vulnĂ©rabilitĂ©s de septembre une protection initiale contre l'attaque basĂ©e sur l'interdiction d'appliquer l'opĂ©ration de flou Ă un grand nombre de couches. En rĂ©ponse, les chercheurs ont trouvĂ© un moyen de contourner cette limitation, c'est pourquoi Google prĂ©voit de mettre en Ćuvre une protection plus complĂšte dans la mise Ă jour d'Android de dĂ©cembre. Les fabricants de GPU n'ont pas encore annoncĂ© leur intention de remĂ©dier au canal d'exfiltration, bien que la mĂ©thode d'attaque soit connue depuis plus de 12 ans.Un groupe de chercheurs de quatre universitĂ©s amĂ©ricaines a dĂ©veloppĂ© une technique d'attaque appelĂ©e Pixnapping (CVE-2025-48561), permettant d'extraire des donnĂ©es d'applications Android non privilĂ©giĂ©es, n'exigeant pas d'autorisations supplĂ©mentaires.
Source : opennet.ru
