Home 综合新闻 一種新的“Pixnapping”攻擊可讓黑客在幾秒鐘內竊取 Android 對話和雙因素身份驗證 (2FA) 代碼

一種新的“Pixnapping”攻擊可讓黑客在幾秒鐘內竊取 Android 對話和雙因素身份驗證 (2FA) 代碼

303
0
一種新的“Pixnapping”攻擊可讓黑客在幾秒鐘內竊取 Android 對話和雙因素身份驗證 (2FA) 代碼

網絡安全研究人員發現了一種影響 Android 設備的新型攻擊,他們稱這種攻擊可以讓黑客在幾秒鐘內獲取您的私人數據。

這包括您的私人對話、短信、電子郵件,甚至雙因素身份驗證 (2FA) 代碼 技術藝術 我提到過。

發現這種攻擊的研究團隊將其稱為“Pixnapping”,它可用於從屏幕上顯示的任何數據中提取信息。首先,受害者必須下載惡意應用程序。安裝該應用程序後,受害者無需向設備提供任何其他權限,就可能會發生 Pixnapping 攻擊。

消息中寫道:“目標應用程序打開時可見的任何內容都可能被惡意應用程序使用 Pixnapping 竊取。” 關於 Pixnapping 的消息,研究人員創建的一個資源,用於共享有關攻擊的信息。 “聊天消息、雙因素身份驗證碼、電子郵件等都容易受到攻擊,因為它們是可見的。”

據 Pixnapping 報導,一份新的研究論文詳細介紹了該漏洞,該論文是加州大學伯克利分校、華盛頓大學、加州大學聖地亞哥分校和卡內基梅隆大學的七名研究人員合作的一部分。一個 預打印單張題為“Pixnapping:讓像素盜竊走出石器時代”的文章已在線發布,並將於本週在台灣舉行的第 32 屆 ACM 計算機和通信安全會議上發布。

光速可混搭

無法在 Android 設備屏幕上顯示的信息(例如用星號遮蓋的密鑰)無法在 Pixnapping 攻擊中被黑客竊取。這是因為攻擊方法 售罄

一旦受害者安裝了惡意應用程序,它就會使用 Android API 作為武器來攻擊有權訪問敏感數據的其他應用程序。然後,應用程序使用無意的數據洩漏(也稱為硬件側通道)訪問屏幕上顯示的像素。惡意應用程序將這些單獨的像素推送到渲染路徑,然後 Pixnapping 攻擊在此執行圖形操作。這種情況一直持續到實現光學字符識別 (OCR),這意味著應用程序可以從視覺元素中提取文本。

事實上,設備屏幕上顯示的任何信息都可能被盜。

“理論上,惡意應用程序似乎正在截取它不應該訪問的屏幕內容,”Pixnapping 說。

研究人員在 Google Pixel 6 至 9 智能手機以及三星 Galaxy S25 上測試了 Pixnapping 攻擊,後者運行多個不同版本的 Android 移動操作系統(從 Android 13 到 16)。

雖然這確實令人擔憂,但研究人員表示,他們不知道任何現實世界中被利用的例子。

網絡安全研究人員團隊於二月份向谷歌通報了 Android 中的一個漏洞。谷歌上個月發布了第一個 Pixnapping 補丁。然而,研究人員在幾天內發現了一種解決方法,並向谷歌報告。谷歌表示將會 他釋放 12 月 Android 安全公告中的附加 Pixnapping 補丁。

來源連結