Sulmi Pixnapping, që përcakton përmbajtjen e ekranit për kapjen e kodëve 2FA në Android

Një grup kërkuesish nga katër universitete amerikane krijuan një teknike sulmi të quajtur Pixnapping (CVE-2025-48561), e cila lejon aplikacioneve Android të pa privilegjuara, të cilat nuk kërkojnë të drejta shtesë, të identifikojnë përmbajtjen që shfaqet në ekran nga aplikacione të tjera. Si shembull i përdorimit praktik të sulmit, është demonstruar identifikimi i kodeve të autentikimit dyfaktor që shfaqen nga aplikacioni Google Authenticator. Po ashtu është treguar si mund të aplikohet sulmi për të nxjerrë të dhëna të ndjeshme që shfaqen në ekran gjatë përdorimit të Gmail, Signal, Venmo dhe Google Maps.

Për të identifikuar përmbajtjen e ekranit është përdorur metoda e analizës pixel pas pixel, e realizuar në vitin 2023 nga e njëjta ekip kërkuesish në sulmin për kanalet anësore GPU.zip dhe për herë të parë e përshkruar në vitin 2013. Qëllimi i metodës është që për shkak të optimizimeve që janë të pranishme në GPU, vizatimi i pixel-it me ngjyrë që përsërit ngjyrën e shfaqur tashmë në ekran, bëhet më shpejt se sa pixel-i me ngjyrë tjetër. Duke vlerësuar ndryshimin në kohën e vizatimit të pixel-ëve, mund të rikrijohet përmbajtja e pranishme tashmë në ekran dhe të formohet një imazh i ngjashëm me një screenshot.

Sulmi Pixnapping përfshin thirrjen e aplikacionit të synuar, shfaqjen e një dritareje mbi të dhe herë pas here kontrollimin pixel pas pixel të përmbajtjes duke analizuar kohën e operacioneve grafike mbi çdo pixel. Një kontroll i tillë lejon me një probabilitet të lartë të përcaktohet se cilët pixel kanë ngjyrën e bardhë të sfondit, dhe cilët marrin pjesë në shfaqjen e simboleve. Për të fshehur manipulimet me pixel-at nga përdoruesi, krijohen shtresa të mbuluara - gjatë sulmit, vazhdimisht shfaqet në ekran përmbajtja e dritares së aplikacionit nga i cili bëhet sulmi.

Për të aktivizuar aplikacionin e sulmuar dhe për të sjellë pixel-at nga dritarja e tij në tubin e vizatimit, bëhet ndërrimi midis aktiviteteve Android nëpërmjet kërkesave intent. Mbi dritaren e aplikacionit të sulmuar shfaqen dritare poliprezente, të cilat dallojnë pixel-at e veçantë dhe nxisin ekzekutimin e operacioneve grafike me ta nëpërmjet API Window Blurs. Për të matur kohën e saktë të vizatimit të pixel-ëve, përdoren thirrje callback të lidhura me VSync.

Sulmi Pixnapping, që përcakton përmbajtjen e ekranit për kapjen e kodëve 2FA në Android

Një kufizim i metodës së mëparshme GPU.zip ishte performanca e ulët - për sulmin ndaj shfletuesit, identifikimi i emrit me të cilin përdoruesi ishte futur në Wikipedia në një skedë tjetër, kërkonte 30 minuta në GPU AMD Ryzen 7 4800U dhe 215 minuta në GPU Intel i7-8700 me saktësi 97-98%. Për të arritur në intervalin 30-sekondësh për përditësimin e kodëve në Google Authenticator, metoda u përmirësua dhe optimizua. Numri i verifikimeve për çdo pixel u ul nga 64 në 16, dhe vonesa midis përpunimit të pixel-ëve u reduktua nga 1.5 sekonda në 70 milisekonda. Skanohej jo e gjithë ekrani, por vetëm zona në të cilën Google Authenticator shfaq kode.

Metoda u provua në telefonat smartphones Pixel 6, 7, 8 dhe 9 me versionet e Android 13-16 për të identifikuar njëqind e gjashtë kode me gjashtë numra të autentikimit dyfaktor, të gjeneruara në Google Authenticator. Saktësia e identifikimit të kodeve në telefonat e shënuar ishte 73%, 53%, 29% dhe 53%, ndërsa koha e identifikimit ishte 14.3, 25.8, 24.9 dhe 25.3 sekonda, përkatësisht. Në telefonin Samsung Galaxy S25, kërkuesve nuk iu arrit të përfshihen në intervalin 30-sekondësh për shkak të zhurmës, që shkaktohej nga puna e aplikacioneve të tjera, por u shfaqën variante sulmi për aplikacione të tjera, për të cilat nuk kishte kufizime në kohë. Mekanizmat e përdorur në sulm nuk janë specifikë për modele të veçanta telefonash dhe sulmi potencialisht prek çdo pajisje Android.

Kompania Google në patches e saj të shtatorit për dobësitë e sigurisë, ka shtuar në Android një mbrojtje fillestare ndaj sulmit, e cila bazohet në ndalimin e përdorimit të operacionit të blur-it për një numër të madh shtresash. Në përgjigje, kërkuesit gjetën një mundësi për të anashkaluar këtë kufizim, prandaj Google planifikon të realizojë një mbrojtje më të plotë në përditësimin e dhjetorit të Android. Prodhuesit e GPU deri tani nuk kanë shpallur përkushtimin për të eliminuar kanalin e rrjedhjes, pavarësisht se metoda e sulmit është e njohur për më shumë se 12 vjet.

Burimi: opennet.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster