Новый тип атак позволил злоумышленникам воровать коды 2FA, анализируя пиксели экрана

Новый тип атак позволил злоумышленникам воровать коды 2FA, анализируя пиксели экрана

15 октября 2025 года исследователи из университетов Иллинойса, Вирджинии и Индианы представили новую уязвимость Android под названием Pixnapping. Она позволяет извлекать содержимое экрана устройства, включая коды двухфакторной аутентификации и уведомления, без получения каких-либо разрешений от пользователя.

По данным проекта, атака использует побочный канал в графическом конвейере Android (SurfaceFlinger). Вредоносное приложение может запускать другие программы и считывать их экранное содержимое по цветам пикселей. После этого алгоритмы восстанавливают изображение и распознают текст, в том числе одноразовые пароли.

Тесты показали, что коды 2FA можно извлечь менее чем за 30 секунд. Уязвимыми оказались устройства Google Pixel 6–9 и Samsung Galaxy S25 под Android 13-16. Даже после сентябрьского патча с исправлением CVE-2025-48561 исследователям удалось обойти защиту. Google пообещала дополнительное обновление в декабре.

Эксперты предупреждают: Pixnapping представляет особую опасность, так как не требует разрешений и может использоваться против любых приложений: от мессенджеров до банковских клиентов.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки

Группа исследователей из Испании, Швейцарии и Люксембурга доказала, что с помощью сети недорогих радиоприемников можно отслеживать перемещения автомобилей через систему мониторинга давления в шинах (TPMS).

Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах
Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах

Министерство цифрового развития выпустило приказ № 173, который устанавливает порядок предоставления операторами обезличенных персональных данных в государственную информационную систему «Единая информационная платформа национальной системы управления данными».