新型攻击30秒即可窃取双重验证码!影响所有Android手机_ZAKER新闻 在 2025 年 ACM 计算机与通信安全会议上
创始人
2025-10-16 10:11:24
0

快科技 10 月 15 日消息,在 2025 年 ACM 计算机与通信安全会议上,研究人员展示了一种名为 "Pixnapping" 的新型旁路攻击方式。

这种攻击针对 Android 设备,能够在不到 30 秒的时间内窃取敏感屏幕数据,其利用了 Android 的核心 API 和图形处理单元(GPU)中的硬件漏洞,几乎影响所有现代 Android 手机,且无需特殊权限。

这种攻击利用了 Android 的 Intent 系统,该系统允许应用程序无缝启动其他应用,结合多层半透明活动覆盖目标屏幕。

恶意应用通过发送 Intent 打开目标应用(如 Google Authenticator),然后使用遮罩技术叠加几乎不可见的窗口,以隔离特定像素。

这些覆盖层通过 Android 的合成引擎 SurfaceFlinger 应用模糊效果,由于 GPU 数据压缩(称为 "GPU.zip")的特性,不同颜色的像素会导致渲染时间的差异。

研究人员针对短暂数据(如 2FA 代码)优化了该技术,采用类似光学字符识别(OCR)的探测方法,仅需定位 Google Sans 字体中每个数字的四个关键像素,即可在验证码失效前完成重构。

而且 Pixnapping 攻击的影响范围不仅限于 2FA 代码,还能绕过 Signal 的屏幕安全防护窃取私密消息,获取 Google Maps 中的位置历史记录以及 Venmo 中的交易详情。

对 Google Play 中 96783 款应用进行的调查显示,所有应用至少有一个可被 intent 调用的导出活动;而网络分析显示,Pixnapping 攻击使 99.3% 的顶级网站面临风险,远远超过过时的基于 iframe 的攻击。

Google 已将该漏洞定性为高危(CVE-2025-48561),并于 2025 年 9 月为 Pixel 设备发布了补丁,三星则认为该漏洞的实现复杂性较高,将其定性为低危。

为了缓解这种攻击,专家建议通过应用白名单限制透明覆盖层,并监控异常应用行为,用户还应及时更新设备,并仔细检查应用安装。

相关内容

热门资讯

乌总统:乌美安全保障协议接近完... 当地时间 26 日,总台记者获悉,乌克兰总统泽连斯基表示,乌美两国间的安全保障协议已接近完成状态,协...
金正恩年底放大招:扩导弹产能助... 朝鲜最高领导人金正恩近日两次重要视察,展示了 2025 年朝鲜军事发展成就,也显示了与俄罗斯和美国关...
为了使台军不投降,赖清德想到了... 赖清德最近真有点慌不择路的感觉了。图源:台媒台当局本周宣布多项 " 修法 " 计划,主要诉求就是大幅...
赖清德弹劾案首战告捷!接下来会... 12 月 26 日,台湾地区立法机构处理中国国民党党团和台湾民众党党团提交的针对台湾当局领导人赖清德...
陕西女子被丈夫和闺蜜背叛一夜白... “原配告第三者重婚罪案” 12 月 26 日在陕西省安康市中级人民法院开庭。原配“场子姐”称,“车上...
9天春节少调休已定,乱加班值班... 发改委宣布 2026 年春节放假 9 天,并减少调休,这是一个新进步。老胡诚恳希望,全社会充分尊重这...
现实版“无间道”?字节Seed... 据 " 超角度 ",字节跳动 Seed 部门一位前实习生同时在竞品公司实习,并将飞书账号密码交给竞品...
邓承浩:L3级自动驾驶交通责任... 新京报贝壳财经讯(记者王琳琳)12 月 26 日,46 辆搭载 L3 级智能驾驶辅助系统的深蓝汽车驶...
工信部新规:新车申报明年将提前... 新京报贝壳财经讯(记者张冰)12 月 26 日,工业和信息化部装备工业发展中心发布关于《公告》标准实...
员工岗位被AI替代就解聘?北京... 新京报讯(记者耿子叶)12 月 26 日,记者在 2025 年度北京市劳动人事争议仲裁委员会全体会议...