CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
CROLENS
9.AGENCY
Politika privatnostifacebook_icon

Tehnologija

15. listopada 2025, 06:27

Nova prijetnja za Android: napad „Pixnapping“ krade 2FA kodove u 30 sekundi

Pixnapping koristi vremenski bočni kanal da bi s Android ekrana pročitao sve što je vidljivo, uključujući 2FA kodove, bez ikakvih dozvola sustava.

min. čitanja

XFacebookWhatsApp

Hakeri sada mogu ukrasti dvostupanjske autentifikacijske kodove, vremenske crte lokacija i druge osjetljive podatke s Android uređaja za manje od pola minute zahvaljujući novoj metodi nazvanoj „Pixnapping“. Napad su osmislili akademski istraživači, a demonstriran je na telefonima Google Pixel te Samsung Galaxy S25, pri čemu se pretpostavlja da bi se uz dodatni rad mogao prilagoditi i drugim modelima.

Kako funkcionira

  1. Žrtva najprije instalira zlonamjernu aplikaciju koja ne traži nikakve dozvole sustava.
  2. Aplikacija uz pomoć Android API-ja natjera ciljanu aplikaciju (npr. Google Authenticator) da prikaže tražene informacije.
  3. Zatim mjeri vrijeme renderiranja pojedinih piksela i na temelju razlike između „bijelo“ i „ne-bijelo“ rekonstruira sadržaj – od chat poruka do šesteroznamenkastih 2FA kodova.

Istraživači objašnjavaju: „Anything that is visible when the target app is opened can be stolen by the malicious app using Pixnapping… Chat messages, 2FA codes, email messages, etc. are all vulnerable since they are visible.” Vodeći autor rada Alan Linghao Wang dodaje: „Conceptually, it is as if the malicious app was taking a screenshot of screen contents it should not have access to.”

Uspješnost i brzina

• Na sto testiranih kodova, cijeli 6-znamenkasti 2FA kod uspješno je pročitan u 73 % slučajeva na Pixelu 6, 53 % na Pixelu 7, 29 % na Pixelu 8 i 53 % na Pixelu 9.
• Prosječno vrijeme za „probijanje“ koda kretalo se između 14,3 i 25,8 sekundi, ovisno o modelu.
• Na Galaxyju S25 napad zasad nije uspio zbog „značajne razine šuma“.

Srodnost s ranijim slabostima

Pixnapping koristi isti vremenski bočni kanal kao prošlogodišnji napad GPU.zip, koji je web-stranicama omogućavao krađu lozinki i drugih vizualnih podataka. I dok su preglednici taj napad blokirali ograničavanjem iframeova, Pixnapping pokazuje da sličan pristup na razini operativnog sustava i dalje predstavlja prijetnju.

Reakcija Googlea

Google je u rujnu objavio zakrpu za propust označen CVE-2025-48561, „koja djelomično ublažava ovo ponašanje“, a dodatnu zakrpu najavljuje za prosinac. „We have not seen any evidence of in-the-wild exploitation“, poručio je glasnogovornik tvrtke.

Iako se Pixnapping trenutačno čini tehnički zahtjevnijim od klasičnih phishing trikova, istraživanje otkriva granice dosadašnjih sigurnosnih jamstava da aplikacije ne mogu čitati podatke drugih aplikacija. Korisnicima se preporučuje oprez pri instaliranju aplikacija iz neprovjerenih izvora, čak i kada one ne traže nikakve dozvole.

#google#android#samsung#pixnapping#alan-linghao-wang

Komentari ~ 0

0/1000 znakova
Trenutno nema komentara za ovaj članak. Budite prvi.

Slično

Tehnologija

Lažni brojevi telefona probijaju se u Googleove AI sažetke
Lažni brojevi korisničke podrške pojavljuju se u Googleovim AI Sažecima, a prevaranti tako dolaze do podataka žrtava. Stručnjaci savjetuju dvostruku provjeru kontakata.

min čitanja

Više

Tehnologija

Robotaksiji Verne predstavljeni u Kerestincu: BCG vidi do tri milijuna autonomnih vozila do 2035.
P3 Mobility Mate Rimca lansirao je robotaksije Verne, dok BCG predviđa eksplozivan rast autonomnih vozila, posebno u SAD-u i Kini.

min čitanja

Više

Tehnologija

Makerska zajednica u SAD-u uzvraća ICE-u zviždaljkama, mrežama bez interneta i „oružanom nježnošću”
Američki maker prostori prerastaju u radionice otpora: od 3D-printanih zviždaljki i nosivih mesh-mreža do solarnih punjača i popravljaonica oštećene opreme.

min čitanja

Više

Tehnologija

Novi fakultativni predmet o umjetnoj inteligenciji stiže u sve srednje škole
Od nove školske godine svi hrvatski srednjoškolci moći će birati predmet o umjetnoj inteligenciji, a stručnjaci upozoravaju da će ključ uspjeha biti dobro osposobljeni nastavnici i jednaka dostupnost u svim školama.

min čitanja

Više

Tehnologija

Groq i DeepSeek najavljuju novu stepenicu u AI utrci: Nvidia pred ključnom odlukom
Brza inferencija Groqovih LPU čipova i štedljivi MoE pristup DeepSeeka nagovješćuju novi skok u umjetnoj inteligenciji, a potez Nvidije mogao bi presuditi tko će vladati idućom fazom tržišta.

min čitanja

Više

Tehnologija

Splitski start-upovi oduševili Amsterdam i pokazali europski potencijal
Sedam start-upova okupljenih oko „Digitalne Dalmacije” impresioniralo je investitore u Amsterdamu i otvorilo vrata širenju na europsko tržište.

min čitanja

Više

Tehnologija

Kijin prototip EV2 oduševio na ekstremnom norveškom minusu
Prototip Kia EV2 prešao je 310 km na –21 °C i najavio serijsku proizvodnju, dok je brat EV4 potvrdio Kijinu dominaciju na najhladnijem El Prix testu ikad.

min čitanja

Više

Tehnologija

Znanstvenici otkrili dva ključna „skoka” u ljudskom starenju
Stanfordova studija pokazala je da tijelo prolazi kroz dva izražena vala ubrzanog starenja – prvi sredinom četrdesetih, a drugi oko šezdesete godine.

min čitanja

Više

Tehnologija

Spermiji prkose klasičnoj fizici zahvaljujući „čudnoj elastičnosti”
Istraživači sa Sveučilišta u Kyotu otkrili su da se spermiji i alge kreću kroz guste tekućine mehanizmom koji zaobilazi klasični Newtonov zakon djelovanja i reakcije.

min čitanja

Više

Tehnologija

Pentagon navodno koristio AI Claude u tajnoj akciji uhićenja Madura
Tvrdnje da je Pentagon pri uhićenju Nicolása Madura koristio umjetnu inteligenciju Claude pokrenule su raspravu o granicama vojne primjene naprednih AI sustava.

min čitanja

Više

Najčitanije

Nogomet

NK Osijek mijenja vrh: Ferenc Sakalj odlazi, Alexandra Végh preuzima klub
Iznenadni odlazak Ferenca Sakalja i Vladimira Čohara otvara put novom vodstvu u Opus Areni, na čelu s Alexandrom Végh i Valentinom Koprivnjak.

min čitanja

Više

Košarka

Maxey i Edwards vodili USA Stars do trijumfa na novom All-Star turniru
USA Stars osvojili skraćeni All-Star turnir, Edwards MVP, dogodine spektakl seli u Phoenix.
By Erik Drost - https://www.flickr.com/photos/edrost88/51959723161/, CC BY 2.0, https://commons.wikimedia.org/w/index.php?curid=117547905

min čitanja

Više

Vijesti

Osumnjičeni za masakr na Bondiju prvi put pred sudom
Naveed Akram, optužen za smrtonosnu pucnjavu na plaži Bondi, pojavio se pred sudom putem videoveze; čeka ga 59 točaka optužbe, a proces se nastavlja u travnju.

min čitanja

Više

Politika

Budimpešta i Bratislava traže otvaranje Jadranskog naftovoda za rusku naftu
Mađarska i Slovačka uputile su Zagrebu hitan zahtjev: traže da JANAF preuzme rusku naftu dok je Ukrajina zatvorila Družbu.

min čitanja

Više

Vijesti

Strani radnici u Zadru žive u bivšem kafiću, inspekcije bez alata za reakciju
Bivši kvartovski kafić pretvoren je u prenatrpani smještaj za strane radnike, a zakon štiti samo sezonce pa inspektori tvrde da ne mogu ništa učiniti.

min čitanja

Više

Najnovije

Vijesti

Tri škole u Požeško-slavonskoj županiji dobivaju 3,3 milijuna eura za modernizaciju

Vijesti

Kormoran pokucao na vrata hitne službe u Bremenu i spasio si život

Vijesti

HZMO 17. veljače isplaćuje nacionalnu naknadu za 19 000 starijih osoba

Lifestyle

Severina u Podgorici proslavila Valentinovo pjesmama koje bude strasti

Vijesti

Dvije pljačke u Rijeci u razmaku od 24 sata: maskirani napadači prijetili nožem trgovkinjama

Lifestyle

Istraživanje otkriva: polovina Hrvata trpi bol barem jednom tjedno

Lifestyle

Žgaravica može skrivati opasnost: liječnici upozoravaju na vezu s rakom jednjaka

Politika

Vukovarski branitelj prozvao „mainstream” medije zbog ideološke zatvorenosti

Biznis

Obrazovanje žena raste, ali plaće još ne prate njihov napredak

Politika

Američki zastupnici u Münchenu rijetko složni: oštro prozvali Trumpa i pozvali Europu na otpor

Politika

Beli Manastir i Doboj Istok otvaraju put prema zajedničkim EU projektima