Një grup studiuesish nga katër universitete amerikane ka zhvilluar teknikën e sulmit Pixnapping (CVE-2025-48561), e cila u lejon aplikacioneve Android pa privilegje, që nuk kërkojnë leje shtesë, të përcaktojnë përmbajtjen e shfaqur në ekran nga aplikacione të tjera. Si shembull praktik i përdorimit të sulmit, u demonstrua identifikimi i kodeve të autentikimit me dy faktorë që shfaqen nga aplikacioni Google Authenticator. Gjithashtu u tregua se si sulmi mund të përdoret për të nxjerrë të dhëna konfidenciale që shfaqen në ekran gjatë punës me Gmail, Signal, Venmo dhe Google Maps.
Për të përcaktuar përmbajtjen e ekranit, është përdorur një metodë analize piksel më piksel, e zbatuar në vitin 2023 nga e njëjta skuadër studiuesish në sulmin me kanal anësor GPU.zip dhe e përshkruar fillimisht që në vitin 2013. Thelbi i metodës është se, për shkak të optimizimeve të pranishme në GPU, vizatimi i një pikseli me ngjyrë që përputhet me ngjyrën tashmë të shfaqur në ekran kryhet më shpejt sesa vizatimi i një pikseli me ngjyrë tjetër. Duke vlerësuar ndryshimin në kohë gjatë vizatimit të pikselëve, mund të rindërtohet përmbajtja që ndodhet tashmë në ekran dhe të krijohet një lloj pamjeje ekrani.
Sulmi Pixnapping konsiston nĂ« thirrjen e aplikacionit tĂ« synuar, shfaqjen e dritares sĂ« vet mbi tĂ« dhe kalimin piksel mĂ« piksel tĂ« pĂ«rmbajtjes me analizĂ« tĂ« kohĂ«s sĂ« ekzekutimit tĂ« operacioneve grafike mbi secilin piksel. NjĂ« kalim i tillĂ« bĂ«n tĂ« mundur qĂ« me probabilitet tĂ« lartĂ« tĂ« pĂ«rcaktohet se cilĂ«t pikselĂ« kanĂ« ngjyrĂ«n e bardhĂ« tĂ« sfondit dhe cilĂ«t marrin pjesĂ« nĂ« shfaqjen e karaktereve. PĂ«r tĂ« fshehur manipulimet me pikselĂ«t nga pĂ«rdoruesi, mbivendosen shtresa me maska â gjatĂ« sulmit, nĂ« ekran vazhdon tĂ« shfaqet vizualisht pĂ«rmbajtja e dritares sĂ« aplikacionit nga i cili kryhet sulmi.
Për të aktivizuar aplikacionin e sulmuar dhe për të futur pikselët nga dritarja e tij në pipeline-in e vizatimit, kryhet kalimi mes aktiviteteve Android me ndihmën e kërkesave intent. Mbi dritaren e aplikacionit të sulmuar shfaqen dritare gjysmëtransparente që izolojnë pikselë të veçantë dhe nisin ekzekutimin e operacioneve grafike mbi ta me ndihmën e API Window Blurs. Për matjen e saktë të kohës së vizatimit të pikselit përdoren thirrje callback të lidhura me VSync.

Kufizimi i metodĂ«s sĂ« propozuar mĂ« parĂ« GPU.zip ishte performanca e ulĂ«t â gjatĂ« njĂ« sulmi ndaj shfletuesit, pĂ«rcaktimi i emrit me tĂ« cilin pĂ«rdoruesi ishte identifikuar nĂ« Wikipedia nĂ« njĂ« skedĂ« tjetĂ«r kĂ«rkonte 30 minuta nĂ« GPU AMD Ryzen 7 4800U dhe 215 minuta nĂ« GPU Intel i7-8700, me saktĂ«si 97-98%. QĂ« metoda tĂ« futej brenda intervalit 30-sekundĂ«sh tĂ« rifreskimit tĂ« kodeve nĂ« Google Authenticator, ajo u pĂ«rmirĂ«sua dhe u optimizua. Numri i verifikimeve pĂ«r çdo piksel u ul nga 64 nĂ« 16, ndĂ«rsa vonesa midis pĂ«rpunimit tĂ« pikselĂ«ve u zvogĂ«lua nga 1.5 sekonda nĂ« 70 milisekonda. Skanimi nuk kryhej nĂ« gjithĂ« ekranin, por vetĂ«m nĂ« zonĂ«n ku Google Authenticator shfaq kodin.
Metoda u testua në smartfonët Pixel 6, 7, 8 dhe 9 me versionet Android 13-16 për të identifikuar njëqind kode gjashtëshifrore të autentikimit me dy faktorë, të gjeneruara në Google Authenticator. Saktësia e përcaktimit të kodeve në këta smartfonë ishte përkatësisht 73%, 53%, 29% dhe 53%, ndërsa koha e identifikimit ishte 14.3, 25.8, 24.9 dhe 25.3 sekonda. Në smartfonin Samsung Galaxy S25, studiuesit nuk arritën të qëndronin brenda intervalit 30-sekundësh për shkak të zhurmës së shkaktuar nga funksionimi i aplikacioneve të tjera, por në këtë pajisje u demonstruan variante sulmi ndaj aplikacioneve të tjera, për të cilat nuk kishte kufizime kohore. Mekanizmat e përdorur në sulm nuk janë specifikë për modele të veçanta smartfonësh dhe sulmi potencialisht prek çdo pajisje Android.
Google në patch-et e shtatorit për dobësitë shtoi në Android një mbrojtje fillestare ndaj sulmit, e bazuar në ndalimin e përdorimit të operacionit të turbullimit për një numër të madh shtresash. Në përgjigje, studiuesit gjetën një mënyrë për ta anashkaluar këtë kufizim, ndaj Google planifikon të zbatojë një mbrojtje më të plotë në përditësimin e dhjetorit për Android. Prodhuesit e GPU-ve ende nuk kanë njoftuar synimin për të eliminuar këtë kanal rrjedhjeje, megjithëse metoda e sulmit njihet prej më shumë se 12 vitesh.
Burimi: opennet.ru
