Atak Pixnapping, definiująca zawartość ekranu w celu przechwytywania kodów 2FA w systemie Android

Grupa badaczy z czterech amerykańskich uniwersytetów opracowała technikę ataku Pixnapping (CVE-2025-48561), która umożliwia z nieprzywilejowanych aplikacji na Androida, nieżądających dodatkowych uprawnień, określenie zawartości wyświetlanej na ekranie przez inne aplikacje. Jako przykład praktycznego zastosowania ataku pokazano określenie kodów dwuskładnikowej autoryzacji, wyświetlanych przez aplikację Google Authenticator. Zademonstrowano również, jak można zastosować atak do pozyskiwania danych poufnych, wyświetlanych na ekranie podczas korzystania z Gmaila, Signal, Venmo i Google Maps.

Aby określić zawartość ekranu, wykorzystano metodę analizy pikselowej, wdrożoną w 2023 roku przez ten sam zespół badaczy w ataku za pomocą zewnętrznych kanałów GPU.zip, po raz pierwszy opisaną jeszcze w 2013 roku. Istota metody polega na tym, że z powodu optymalizacji obecnych w GPU, renderowanie piksela o kolorze powtarzającym już wyświetlony kolor odbywa się szybciej niż piksela o innym kolorze. Analizując różnicę w czasie renderowania pikseli, można odtworzyć już istniejącą zawartość na ekranie i stworzyć coś na kształt zrzutu ekranu.

Atak Pixnapping polega na wywołaniu docelowej aplikacji, nałożeniu na nią okna oraz pikselowym przeszukiwaniu jej zawartości z analizą czasu wykonania operacji graficznych dla każdego piksela. Tego rodzaju przeszukiwanie pozwala z wysokim prawdopodobieństwem określić, które piksele mają biały kolor tła, a które biorą udział w wyświetlaniu symboli. Aby ukryć manipulacje pikselami przed użytkownikiem, stosuje się nałożenie warstw z maskami — podczas ataku wizualnie na ekranie nadal wyświetlane jest zawartość okna aplikacji, z której dokonano ataku.

Aby aktywować atakowaną aplikację i przesłać piksele z jej okna do potoku renderowania, realizowane jest przełączanie między aktywnościami Androida za pomocą zapytań typu intent. Na oknie atakowanej aplikacji wyświetlane są półprzezroczyste okna, zaznaczające poszczególne piksele i inicjujące wykonywanie z nimi operacji graficznych za pomocą API Window Blurs. W celu dokładnego pomiaru czasu renderowania piksela stosowane są wywołania zwrotne związane z VSync.

Atak Pixnapping, definiująca zawartość ekranu w celu przechwytywania kodów 2FA w systemie Android

Ograniczeniem wcześniej zaproponowanej metody GPU.zip była niska wydajność — podczas ataku na przeglądarkę identyfikacja nazwy, pod którą użytkownik zalogował się na Wikipedii w innej zakładce, zajmowała 30 minut na GPU AMD Ryzen 7 4800U i 215 minut na GPU Intel i7-8700 przy dokładności 97-98%. Aby zmieścić się w 30-sekundowym interwale odświeżania kodów w Google Authenticator, metoda została udoskonalona i zoptymalizowana. Liczba sprawdzeń każdego piksela została zmniejszona z 64 do 16, a opóźnienie między przetwarzaniem pikseli zmniejszone z 1.5 sekundy do 70 milisekund. Skanowanie odbywało się nie całego ekranu, a tylko obszaru, w którym Google Authenticator wyświetla kod.

Metoda była testowana na smartfonach Pixel 6, 7, 8 i 9 z wersjami Android 13-16 w celu określenia stu sześciocyfrowych kodów dwuetapowej autoryzacji, wygenerowanych w Google Authenticator. Dokładność identyfikacji kodów na oznaczonych smartfonach wyniosła 73%, 53%, 29% i 53%, a czas identyfikacji — 14.3, 25.8, 24.9 i 25.3 sekundy, odpowiednio. Na smartfonie Samsung Galaxy S25 badacze nie zdołali zmieścić się w 30-sekundowym interwale z powodu hałasu generowanego przez działanie innych aplikacji, ale na urządzeniu zaprezentowano warianty ataku na inne aplikacje, dla których nie było ograniczeń czasowych. Mechanizmy używane w ataku nie są specyficzne dla pojedynczych modeli smartfonów i atak potencjalnie obejmuje wszystkie urządzenia z Androidem.

Firma Google w wrześniowych aktualizacjach zabezpieczeń dodała w Androidzie wstępną ochronę przed atakiem, opartą na zakazie stosowania operacji rozmywania na dużej liczbie warstw. W odpowiedzi badacze znaleźli możliwość obejścia tego ograniczenia, dlatego Google planuje wdrożenie bardziej kompleksowej ochrony w grudniowej aktualizacji Androida. Producenci GPU jak dotąd nie ogłosili zamiaru usunięcia kanału wycieków, mimo iż metoda ataku jest znana od ponad 12 lat.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster