Stačí, že máte zapnutý displej. Toto je nová chyba Androidu, ktorá vám ukradne všetky údaje

Autor: Peter Čítanie na 3 min.

Bezpečnostní experti objavili úplne nový spôsob útoku, ktorý dokáže spôsobiť majiteľom Android zariadení nepríjemné problémy. Dostal názov Pixnapping a škodlivým aplikáciám umožní potichu a bez povolení získať vizuálne údaje z iných aplikácií alebo webstránok, ktoré sa zobrazujú na displeji zariadenia.

Žiadne citlivé údaje nie sú skryté

Takýto útok sa bez problémov dokáže dostať k správam, e-mailom, jednorazovým 2FA kódom a iným informáciám, ktoré používateľ bežne vidí na obrazovke svojho smartfónu či tabletu.

Podľa autorov sa dokáže jednoduchá škodlivá aplikácia spustiť bez toho, aby požadovala akékoľvek systémové povolenia. A práve v tomto je jej obrovská výhoda. Pri bežných útokoch má používateľ stále možnosť slobodne sa rozhodnúť, aké dáta konkrétnej aplikácii poskytne a čo všetko môže sledovať. Lenže tu to tak nefunguje.

demo pixnapping

Výskumníci uskutočnili aj niekoľko ukážok, ako to celé funguje. Použili viacero smartfónov, vrátane nových Pixelov či série Galaxy S25 od Samsungu. Otestované boli operačné systémy Android 13 a novšie, vrátane najnovšieho Androidu 16. Pomocou tohto útoku sa im podarilo získať ciltivé údaje zo služieb ako Gmail, Signal, Google Mapy alebo dokonca Google Authentificator, čo je obzvlášť závažné.

Pixnapping funguje v troch krokoch

Útok funguje v troch základných krokoch. Škodlivá aplikácia najskôr presmeruje používateľa tak, aby cieľová aplikácia zobrazila citlivé údaje, ktoré chce ukradnúť. Následne donúti konkrétne pixely nachádzajúce sa v oblasti citlivého obsahu prejsť cez grafické operácie, napríklad rozostrenie. Tretím krokom je „hardvérový bočný kanál“ nazvaný GPU.zip, pomocou ktorého útočník meria časovo-farebné efekty spôsobené týmito operáciami a postupne z nich extrahuje pixely, z ktorých vznikne text. Opakovaním týchto krokov sa dá dosiahnuť to, aby aplikácia robila screenshoty z aplikácií, ku ktorým nemá oprávnenie.

pixnapping
Zdroj: Pixnapping.com

Tento útok tak porušuje jeden zo základných predpokladov bezpečnosti systému – že aplikácia nemôže bez povolení čítať to, čo zobrazuje iná aplikácia. Ďalším alarmujúcim faktom je aj to, že používateľ o tomto spôsobe útoku nemôže vôbec tušiť, pretože všetko sa deje na pozadí bez jeho vedomia. Výskumníci tiež upozorňujú, že tieto mechanizmy fungujú aj na iných ako demonštrovaných zariadeniach.

✅ Odporúčané pre teba

🔥 Najnovšie príspevky zo skriptu

WhatsApp už nebude úplne zadarmo: Stojí pred najväčšou zmenou v histórii

Autor: Kristína Sudorová

Predplatné, nové ikony aj funkcie navyše WhatsApp sa pravdepodobne nachádza na prahu jednej z najväčších zmien vo svojej histórii. Populárna…

Cez Google si ktokoľvek zistí o vás súkromné informácie. Takto tie dáta vymažete (NÁVOD)

Autor: Kristína Sudorová

Naše údaje súčasťou online priestoru V dnešnej dobe sme takmer všetci určitým spôsobom prepojení s online priestorom. Stačí, že ste…

Hráči neveria vlastným očiam: Microsoft pripravuje Xbox, ktorý zmení herný svet

Autor: Kristína Sudorová

Tajomný Project Helix Microsoft opäť rozvíril vody herného priemyslu. Technologický gigant totiž na sociálnej sieti X potvrdil, že pracuje na…

Každá pobočka Pošty má dôležitú novinku. Už nemusíte behať po úradoch

Autor: Peter Hodal

Ľudia na Slovensku si môžu po novom vybaviť viaceré úradné dokumenty na ktorejkoľvek pobočke Slovenskej pošty. Inštitúcia rozšírila poskytovanie vybraných…

Alza spúšťa pre najlacnejší MacBook v histórii zaujímavú akciu. Toto ešte s Apple nikdy neskúsila

Autor: Slavomír Dzuričko

Lacnejší MacBook sa objavil v ponuke slovenského predajcu Nový notebook od Applu s názvom MacBook Neo sa už objavil aj…

Android čaká v Európe veľká zmena. Google sa podujme na riskantný krok

Autor: Slavomír Dzuričko

Google začne registrovať alternatívne obchody s aplikáciami Operačný systém Android sa v Európe pripravuje na výraznú zmenu pravidiel distribúcie aplikácií.…