新型攻击30秒即可窃取双重验证码!影响所有Android手机_ZAKER新闻 在 2025 年 ACM 计算机与通信安全会议上
创始人
2025-10-16 10:11:24
0

快科技 10 月 15 日消息,在 2025 年 ACM 计算机与通信安全会议上,研究人员展示了一种名为 "Pixnapping" 的新型旁路攻击方式。

这种攻击针对 Android 设备,能够在不到 30 秒的时间内窃取敏感屏幕数据,其利用了 Android 的核心 API 和图形处理单元(GPU)中的硬件漏洞,几乎影响所有现代 Android 手机,且无需特殊权限。

这种攻击利用了 Android 的 Intent 系统,该系统允许应用程序无缝启动其他应用,结合多层半透明活动覆盖目标屏幕。

恶意应用通过发送 Intent 打开目标应用(如 Google Authenticator),然后使用遮罩技术叠加几乎不可见的窗口,以隔离特定像素。

这些覆盖层通过 Android 的合成引擎 SurfaceFlinger 应用模糊效果,由于 GPU 数据压缩(称为 "GPU.zip")的特性,不同颜色的像素会导致渲染时间的差异。

研究人员针对短暂数据(如 2FA 代码)优化了该技术,采用类似光学字符识别(OCR)的探测方法,仅需定位 Google Sans 字体中每个数字的四个关键像素,即可在验证码失效前完成重构。

而且 Pixnapping 攻击的影响范围不仅限于 2FA 代码,还能绕过 Signal 的屏幕安全防护窃取私密消息,获取 Google Maps 中的位置历史记录以及 Venmo 中的交易详情。

对 Google Play 中 96783 款应用进行的调查显示,所有应用至少有一个可被 intent 调用的导出活动;而网络分析显示,Pixnapping 攻击使 99.3% 的顶级网站面临风险,远远超过过时的基于 iframe 的攻击。

Google 已将该漏洞定性为高危(CVE-2025-48561),并于 2025 年 9 月为 Pixel 设备发布了补丁,三星则认为该漏洞的实现复杂性较高,将其定性为低危。

为了缓解这种攻击,专家建议通过应用白名单限制透明覆盖层,并监控异常应用行为,用户还应及时更新设备,并仔细检查应用安装。

相关内容

热门资讯

快递员见证西藏物流业“加速度”... 清晨六点半,拉萨的天还未亮,邮件处理中心却灯火如昼。墨绿色邮车整齐列队,工作人员穿梭其间,自动分拣机...
戴玉强:不断体验生活,才能讲好... 18 日," 红星照耀中国:从伟大胜利走向伟大复兴 " 网络主题宣传活动在革命圣地陕西延安举行。活动...
匈塞铁路塞尔维亚段全线开通后发... 在匈塞铁路的高铁列车上,乘客正在拍摄。刘瑜欣摄 10 月的塞尔维亚秋意正浓,首都贝尔格莱德中央火车...
农民手艺人 日子有奔头(文化... 图①:藤编手艺人在进行线上直播。图②:绣娘巧手下的美丽图案。图③:宁强羌族刺绣省级代表性传承人王小琴...
【信物见精神·有声手账】一枚印... 【赓续星火 再启新程——信物见精神】本期信物:杨靖宇印章(中国人民革命军事博物馆藏)这是一枚边长 1...
全球连线丨“求知,哪怕远在中国... 15 名伊拉克青年学子 17 日在首都巴格达登上前往中国的航班,开启赴华留学之旅。2022 年,振华...
法内政部长:卢浮宫被抢文物价值... 新华社巴黎 10 月 19 日电(记者张百慧)据法国媒体报道,数名蒙面人员 19 日潜入法国巴黎卢浮...
深挖!被中国制裁的韩华不服气,... 最近中国商务部宣布对韩国韩华集团的美国子公司实施制裁后,韩国有人嘴硬,吹嘘韩华集团在华业务已经基本 ...
江苏一度假区公共水道有人养鹅,... 新京报记者 张勇 制作 王子轩10 月 19 日,网民反映江苏启东市恒大海上威尼斯旅游度假区内有居民...
郑丽文上任,国民党能不能开始“... 直新闻按10 月 18 日,中国国民党完成党主席改选。此次选举共有 6 名候选人参选,竞争激烈,基层...