Nový útok na Android dokáže čítať tvoje heslá priamo z obrazovky. Pixnapping premieňa obrazovku tvojho mobilu na otvorenú knihu

Hackeri pre svoje ciele využívajú 12 ročnú chybu v OS Android, ktorú Google doteraz neopravilo.

Android sa ti automaticky reštartuje po 3 dňoch
Zdroj: Pixabay (Mohamed_hassan, Chihiro23), Úprava: Vosveteit.sk

Hackeri majú novú formu útoku s názvom „Pixnapping“, ktorá predstavuje nečakanú hrozbu pre používateľov Androidu. Vďaka nemu môžu prísť o citlivé dáta vrátane jednorazových 2FA kódov. Tento sofistikovaný spôsob krádeže využíva staršiu, no účinnú metódu „načítania pixelov“ obrazovky pomocou hardvérového bočného kanála v GPU, čím útočníkom umožňuje sledovať, čo sa deje na displeji zariadenia. Samozreme bez vedomia používateľa. Na tému upozornil portál TheRegister.

Útok spočíva v tom, že škodlivá aplikácia, ktorá nevyžaduje žiadne špeciálne povolenia, dokáže pomocou kombinácie Android API a spracovania grafických dát cez GPU zistiť farby jednotlivých pixelov na obrazovke iných aplikácií.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Meraním času potrebného na vykreslenie týchto pixelov vie odhaliť, či sú napríklad súčasťou 2FA kódu alebo iného citlivého vizuálneho obsahu. Pričom použitím optického rozpoznávania znakov (OCR) dokáže postupne rekonštruovať textové informácie vrátane hesiel či správ.

Android hacker_titulka
Zdroj: rafapress / shutterstock.com a Suawo / shutterstock.com, koláž Vosveteit.sk

Stará chyba, nové problémy

Táto technika „vyrástla“ z výskumu, ktorý pôvodne v roku 2013 predstavil Paul Stone, ako útoky na webové prehliadače pomocou SVG filtrov. Avšak výskumný tím pod vedením Alana Wanga zo Stanfordu a ďalších expertov z prestížnych univerzít, túto metódu posunul na úplne novú úroveň a prispôsobil ju mobilným zariadeniam s Androidom.

Pixnapping bol overený na viacerých modeloch Google Pixel (6 až 9) a na Samsung Galaxy S25. Využíva totiž bežne dostupné funkcie systému a vlastnosti GPU, najmä tzv. bezstratové kompresie dát, ktoré majú vplyv na čas potrebný na vykreslenie obrazových elementov. To umožňuje útočníkom nepriamo „čítať“ obsah obrazovky bez prístupu k dátam samotných aplikácií. Hoci rýchlosť úniku dát nie je závratná, len 0,6 až 2,1 pixelov za sekundu. Stále ale ide o dostatočne rýchly proces, ktorý dovolí získať jednorazový 2FA kód za niekoľko desiatok sekúnd, teda rýchlejšie ako je jeho platnosť.

Google vydal v septembrovom bezpečnostnom bulletine čiastočné záplaty (označené CVE-2025-48561), ktoré obmedzujú používanie niektorých API. Najmä pre Windows Blur, využívaných na vrstvenie zobrazovacích elementov. Napriek tomu výskumníci odhalili zraniteľnosť, ktorú možno obísť, pretože Android architektúra umožňuje škodlivým aplikáciám vrstvu aktivít vrstviť neobmedzene.

Google avizuje ďalšiu aktualizáciu na december, ale kompletné riešenie bude podľa expertov vyžadovať hlbšie zásahy do systému vrátane eliminácie možnosti vykonávať výpočty na pixeloch z iných aplikácií. Zaujímavé je, že pre mnohé zariadenia je zraniteľnosť viazaná na špecifický typ GPU a jeho spracovanie dát, ktoré nie všetci výrobcovia zatiaľ plánujú opraviť.

Hacker Android smartfon
Zdroj: Vosveteit.sk (koláž), pngkey.com

Google zatiaľ neplánuje veľké opravy vo svojom systéme

Okrem Pixnappingu umožňuje súčasná implementácia Androidu starším verziám systému pomocou Intent správ zisťovať zoznam všetkých nainštalovaných aplikácií. Hoci to má byť od Android 11 zakázané. Google podľa najnovších informácií túto chybu neplánuje opravovať, nakoľko sa jedná o hlbší technický problém. Bezpečnosť nadovšetko.

Používateľom sa odporúča, aby sťahovali aplikácie len z overených zdrojov, pravidelne aktualizovali operačný systém a dbali na bezpečnostné nástroje obchodu Google Play, ktoré stále monitorujú škodlivý softvér. Treba však dodať, že ten monitoring nie je dokonalý. Výskumníci zároveň zdôrazňujú, že Pixnapping je príkladom toho, ako sa aj staré techniky môžu zaradiť medzi hrozby súčasnosti vďaka novým technológiám a výskumu.

Tento útok „Pixnapping“ krásne podpokopáva dôveru v operačný systém Android. Smutnejšie je, že tvorca systému zatiaľ nemá veľkú snahu pracovať na probléme, síce vydal čiastočnú aktualizáciu, ale dokopy nerieši nič a vážnejši problém sa ani nechystá riešiť. Nuž Google dáva najavo, ako si váži svojich používateľov.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať