Συσκευές Android από τη Google και τη Samsung έχουν βρεθεί ευάλωτες σε μια επίθεση side-channel, με την κωδική ονομασία Pixnapping, που μπορεί να αξιοποιηθεί για να κλέψει κρυφά κωδικούς ελέγχου ταυτότητας δύο παραγόντων (2FA), χρονοδιαγράμματα Google Maps και άλλα ευαίσθητα δεδομένα χωρίς τη γνώση των χρηστών (pixel προς pixel).

Η επίθεση ονομάστηκε Pixnapping από μια ομάδα ακαδημαϊκών από το Πανεπιστήμιο της Καλιφόρνια (Berkeley), το Πανεπιστήμιο της Ουάσινγκτον, το Πανεπιστήμιο της Καλιφόρνια (San Diego) και το Πανεπιστήμιο Carnegie Mellon.
Το Pixnapping, στη βασική του μορφή, είναι ένα pixel-stealing framework που στοχεύει συσκευές Android, με τρόπο που παρακάμπτει τις μετριαστικές ενέργειες του προγράμματος περιήγησης και αντλεί δεδομένα από non-browser apps όπως το Google Authenticator. Εκμεταλλεύεται τα API του Android και ένα hardware side-channel, επιτρέποντας σε μια κακόβουλη εφαρμογή να χρησιμοποιήσει την τεχνική για να καταγράψει κωδικούς 2FA σε λιγότερο από 30 δευτερόλεπτα.
Δείτε επίσης: Ευπάθεια στο Elastic Cloud Enterprise επιτρέπει εκτέλεση κακόβουλων εντολών
Pixnapping επίθεση
Η μελέτη επικεντρώθηκε ειδικά σε πέντε συσκευές από την Google και τη Samsung που τρέχουν εκδόσεις Android 13 έως 16. Ενώ δεν είναι σαφές αν οι συσκευές Android από άλλους κατασκευαστές είναι ευάλωτες στο Pixnapping, η υποκείμενη μεθοδολογία που απαιτείται για την εκτέλεση της επίθεσης είναι παρούσα σε όλες τις συσκευές που τρέχουν το λειτουργικό σύστημα κινητής τηλεφωνίας.
Αυτό που καθιστά την καινοτόμο επίθεση σημαντική είναι ότι οποιαδήποτε εφαρμογή Android μπορεί να χρησιμοποιηθεί για την εκτέλεσή της, ακόμη και αν η εφαρμογή δεν έχει καμία ειδική άδεια συνδεδεμένη μέσω του manifest file της. Ωστόσο, η επίθεση προϋποθέτει ότι το θύμα έχει πειστεί με κάποιον άλλο τρόπο να εγκαταστήσει και να εκκινήσει την εφαρμογή.

Το side-channel που καθιστά δυνατή την επίθεση Pixnapping είναι το GPU.zip, το οποίο αποκαλύφθηκε από τους ερευνητές τον Σεπτέμβριο του 2023. Η επίθεση ουσιαστικά εκμεταλλεύεται μια λειτουργία συμπίεσης στις σύγχρονες integrated GPU (iGPU) για να εκτελέσει επιθέσεις cross-origin pixel stealing στο πρόγραμμα περιήγησης χρησιμοποιώντας φίλτρα SVG.
Δείτε επίσης: Νέο PoC Exploit για την ευπάθεια αύξησης προνομίων στο Sudo Chroot
Η τελευταία κατηγορία επίθεσης συνδυάζει αυτό με το window blur API του Android, για να διαρρεύσει rendering data και να επιτρέψει την κλοπή από victim apps. Για να επιτευχθεί αυτό, χρησιμοποιείται μια κακόβουλη εφαρμογή Android, για να στείλει τα pixel του victim app στο rendering pipeline και να επικαλύψει semi-transparent activities χρησιμοποιώντας intents – ένας μηχανισμός λογισμικού Android που επιτρέπει την πλοήγηση μεταξύ εφαρμογών και δραστηριοτήτων.
Με άλλα λόγια, η ιδέα είναι να καλέσει μια εφαρμογή στόχο, που περιέχει πληροφορίες ενδιαφέροντος (π.χ. κωδικούς 2FA), και να προκαλέσει την υποβολή των δεδομένων για rendering. Μετά, η κακόβουλη εφαρμογή, που είναι εγκατεστημένη στη συσκευή, απομονώνει τις συντεταγμένες ενός pixel στόχου (δηλαδή, αυτών που περιέχουν τον κωδικό 2FA) και προκαλεί μια στοίβα semi-transparent activities για να καλύψει, να μεγεθύνει και να μεταδώσει αυτό το pixel χρησιμοποιώντας το side-channel. Αυτό το βήμα επαναλαμβάνεται για κάθε pixel που ωθείται στο rendering pipeline.
Οι ερευνητές ανέφεραν ότι το Android είναι ευάλωτο στο Pixnapping λόγω ενός συνδυασμού τριών παραγόντων που επιτρέπουν σε μια εφαρμογή να:
1. Στείλει τις δραστηριότητες μιας άλλης εφαρμογής στο rendering pipeline του Android (π.χ. με intents)
2. Προκαλέσει γραφικές λειτουργίες (π.χ. θόλωση) σε pixel που εμφανίζονται από τις δραστηριότητες μιας άλλης εφαρμογής
3. Μετρήσει τα pixel color-dependent side effects των γραφικών λειτουργιών
Δείτε επίσης: Ivanti: Προειδοποιεί για 13 ευπάθειες στο Endpoint Manager (EPM)

Η Google παρακολουθεί το ζήτημα ως CVE-2025-48561 (CVSS σκορ: 5.5). Διορθώσεις για την ευπάθεια εκδόθηκαν από τον τεχνολογικό γίγαντα ως μέρος του Δελτίου Ασφαλείας Android του Σεπτεμβρίου 2025, με την Google να σημειώνει ότι: “Μια εφαρμογή που ζητά πολλαπλά blurs: (1) επιτρέπει την κλοπή pixel μετρώντας πόσο χρόνο χρειάζεται για να εκτελεστεί ένα blur σε παράθυρα, [και] (2) πιθανότατα δεν είναι πολύ έγκυρη ούτως ή άλλως“.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ωστόσο, έκτοτε έχει αποκαλυφθεί ότι υπάρχει μια λύση που μπορεί να χρησιμοποιηθεί για την επανενεργοποίηση του Pixnapping. Λέγεται ότι η εταιρεία εργάζεται πάνω σε μια λύση.
