發生了什麼: 安全研究人員有 活 這是一種已有 12 年曆史的基於瀏覽器的數據盜竊技術,針對 Android 設備,創建了一種名為 Pixnapping 的強大新攻擊。
- 這種方法允許惡意 Android 應用程序竊取其他應用程序或網站上顯示的數據,包括來自 Google 地圖、Gmail、Signal、Venmo 的敏感信息,甚至來自 Google Authenticator 的兩步驗證碼,而無需特殊權限。
- Pixnapping 的工作原理是利用硬件側通道 (GPU.zip) 通過顯示時間測量來讀取屏幕像素數據。通過覆蓋透明活動併計時像素的顯示速度,攻擊者可以逐像素地重建屏幕內容。儘管該技術每秒僅洩漏 0.6 至 2.1 個像素,但足以恢復身份驗證碼等敏感數據。
- 該漏洞 CVE-2025-48561 影響運行 Android 13 至 16 的設備(包括 Pixel 6-9 和 Galaxy S25)。 2025 年 9 月發布了部分補丁,預計 12 月將進行更全面的修復。
為什麼這很重要: Pixnapping 暴露了 Android 顯示器和 GPU 架構中的一個根本缺陷,表明即使是長期解決的攻擊也可能以新的形式重新出現。
- 由於不需要特殊權限,從 Google Play 商店下載的看似無害的應用程序可以秘密監視敏感的屏幕數據。
- 這次攻擊還凸顯了側通道漏洞的一個更廣泛的問題,這些漏洞不是由軟件錯誤造成的,而是由設備處理數據的方式造成的。
- 這些問題很難檢測和修復,給移動安全帶來持續的挑戰。

我為什麼要關心: 如果您使用 Android,這項研究證實,在用戶不採取任何行動或發出警告的情況下,機密數據可能會被竊取。
- 應用程序可以通過監視屏幕活動來悄悄地收集敏感詳細信息,例如銀行信息、雙因素身份驗證碼或位置數據。
- 儘管谷歌表示沒有證據表明存在利用行為,但這種攻擊的存在本身就表明惡意軟件可以繞過傳統的安全防禦。
下一步是什麼: Google 正在推出更多修復程序,以減少模糊 API 濫用並改進檢測。然而,研究人員警告說,解決方法已經存在,並且 GPU.zip 中的潛在漏洞仍未解決。在找到永久解決方案之前,用戶應限制安裝不受信任的應用程序並保持設備更新。安全專家還預計,隨著攻擊者改進這些複雜的技術,會出現更多像 Pixnapping 這樣的旁道攻擊。










