CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
CROLENS
9.AGENCY
Politika privatnostifacebook_icon

Tehnologija

15. listopada 2025, 06:27

Nova prijetnja za Android: napad „Pixnapping“ krade 2FA kodove u 30 sekundi

Pixnapping koristi vremenski bočni kanal da bi s Android ekrana pročitao sve što je vidljivo, uključujući 2FA kodove, bez ikakvih dozvola sustava.

min. čitanja

XFacebookWhatsApp

Hakeri sada mogu ukrasti dvostupanjske autentifikacijske kodove, vremenske crte lokacija i druge osjetljive podatke s Android uređaja za manje od pola minute zahvaljujući novoj metodi nazvanoj „Pixnapping“. Napad su osmislili akademski istraživači, a demonstriran je na telefonima Google Pixel te Samsung Galaxy S25, pri čemu se pretpostavlja da bi se uz dodatni rad mogao prilagoditi i drugim modelima.

Kako funkcionira

  1. Žrtva najprije instalira zlonamjernu aplikaciju koja ne traži nikakve dozvole sustava.
  2. Aplikacija uz pomoć Android API-ja natjera ciljanu aplikaciju (npr. Google Authenticator) da prikaže tražene informacije.
  3. Zatim mjeri vrijeme renderiranja pojedinih piksela i na temelju razlike između „bijelo“ i „ne-bijelo“ rekonstruira sadržaj – od chat poruka do šesteroznamenkastih 2FA kodova.

Istraživači objašnjavaju: „Anything that is visible when the target app is opened can be stolen by the malicious app using Pixnapping… Chat messages, 2FA codes, email messages, etc. are all vulnerable since they are visible.” Vodeći autor rada Alan Linghao Wang dodaje: „Conceptually, it is as if the malicious app was taking a screenshot of screen contents it should not have access to.”

Uspješnost i brzina

• Na sto testiranih kodova, cijeli 6-znamenkasti 2FA kod uspješno je pročitan u 73 % slučajeva na Pixelu 6, 53 % na Pixelu 7, 29 % na Pixelu 8 i 53 % na Pixelu 9.
• Prosječno vrijeme za „probijanje“ koda kretalo se između 14,3 i 25,8 sekundi, ovisno o modelu.
• Na Galaxyju S25 napad zasad nije uspio zbog „značajne razine šuma“.

Srodnost s ranijim slabostima

Pixnapping koristi isti vremenski bočni kanal kao prošlogodišnji napad GPU.zip, koji je web-stranicama omogućavao krađu lozinki i drugih vizualnih podataka. I dok su preglednici taj napad blokirali ograničavanjem iframeova, Pixnapping pokazuje da sličan pristup na razini operativnog sustava i dalje predstavlja prijetnju.

Reakcija Googlea

Google je u rujnu objavio zakrpu za propust označen CVE-2025-48561, „koja djelomično ublažava ovo ponašanje“, a dodatnu zakrpu najavljuje za prosinac. „We have not seen any evidence of in-the-wild exploitation“, poručio je glasnogovornik tvrtke.

Iako se Pixnapping trenutačno čini tehnički zahtjevnijim od klasičnih phishing trikova, istraživanje otkriva granice dosadašnjih sigurnosnih jamstava da aplikacije ne mogu čitati podatke drugih aplikacija. Korisnicima se preporučuje oprez pri instaliranju aplikacija iz neprovjerenih izvora, čak i kada one ne traže nikakve dozvole.

#google#android#samsung#pixnapping#alan-linghao-wang

Slično

Tehnologija

Google uvodi hitni prijenos uživo na Androidu i nove geste za Pixel Watch 4
Novi hitni sustav prijenosa uživo na Androidu i gestama bogatiji Pixel Watch 4 stižu putem nadogradnji softvera.

min čitanja

Više

Tehnologija

Tvrtke zaostaju za glasovnim botovima: zastarjela infrastruktura guši napredak konverzacijske umjetne inteligencije
Konverzacijska umjetna inteligencija zahtijeva milisekundni uvid u sve što korisnik govori i osjeća, no većina poduzeća još se oslanja na zastarjele CRM sustave. Izvješće Twilia otkriva da 54 % potrošača osjeća nedostatak konteksta, što vodi frustrirajućim ponavljanjima i prekidima.

min čitanja

Više

Tehnologija

Prvi baterijski vlak povezao Split i Kaštela, uvodi se 14 novih linija
Na relaciji Split – Kaštel Stari krenuo je prvi baterijski vlak u Hrvatskoj; uvedeno 14 novih polazaka i otvorene dvije postaje, a planovi modernizacije najavljuju dodatna poboljšanja.

min čitanja

Više

Tehnologija

Pula dobiva gigabitnu optiku: 3.860 adresa ulazi u mrežu Hrvatskog Telekoma
Hrvatski Telekom započeo je gradnju gigabitne optičke mreže u Puli, obuhvatit će 3.860 „bijelih” adresa, a završetak se očekuje 2026.

min čitanja

Više

Tehnologija

Nvidia otvara karte: Nemotron 3 želi zadržati AI svijet na njenim čipovima
Nvidia je lansirala Nemotron 3, liniju otvorenih AI modela dostupnih u tri veličine, te objavila prateće podatke i alate za prilagodbu, nadajući se da će otvorenost očuvati potražnju za njezinim čipovima u sve konkurentnijem tržištu.

min čitanja

Više

Tehnologija

Nvidia predstavila Nemotron 3: hibridna arhitektura i do 500 milijardi parametara
Nvidia je objavila treću generaciju svojih AI modela, donoseći hibridnu MoE arhitekturu, milijun-token kontekst i varijante do 500 milijardi parametara.

min čitanja

Više

Tehnologija

Anušić okuplja industriju: Hrvatska cilja samodostatnu obrambenu tehnologiju
Industry Day u organizaciji MORH-a spojio je velike tvrtke, start-upove i akademiju kako bi Hrvatska razvila konkurentnu i samodostatnu obrambenu industriju.
Autor © European Union, 2025, CC BY 4.0, https://commons.wikimedia.org/w/index.php?curid=150013985

min čitanja

Više

Tehnologija

Od 2027. cestarina bez zaustavljanja: novi elektronički sustav mijenja vožnju autocestama
Sabor usvojio zakon kojim se od ožujka 2027. na svim autocestama uvodi sustav elektroničke naplate cestarine bez zaustavljanja.

min čitanja

Više

Tehnologija

Start-up HyprLabs tvrdi da autonomno vozi uz znatno manje podataka
Start-up HyprLabs iz San Francisca i Pariza tvrdi da njegov softver za autonomnu vožnju uči u realnom vremenu te mu treba tek djelić podataka u odnosu na konkurenciju.

min čitanja

Više

Tehnologija

Mlada tvrtka pretvara otpad od piva i gina u ekološku „kožu”
BioTech Materials Tamare Vučetić i Andreja Marića razvija ekološku alternativu koži koristeći otpad iz proizvodnje piva i gina.

min čitanja

Više

Najčitanije

Vijesti

Riječka policija uhitila Brazilku traženu zbog trgovanja ljudima
Žena (43) koju traži brazilski Interpol uhićena je u Rijeci, a u istom stanu policija je zatekla i 30-godišnju sunarodnjakinju koja se bavila prostitucijom.

min čitanja

Više

Nogomet

Valladolid smijenio trenera Almadu čim je Oviedo pokazao interes
Drugoligaš je ekspresno otpustio trenera nakon što je prvoligaš Oviedo, koji je jučer smijenio vlastitog stratega, istražio mogućnost njegova angažmana.

min čitanja

Više

Vijesti

Država kreće u pregovore za rušenje nebodera Vjesnik
Branko Bačić otkrio je da je za uklanjanje nebodera Vjesnik stiglo 18 ponuda vrijednih do pet milijuna eura; slijedi pregovarački postupak odabira izvođača.
Petar Krupić, CC BY-SA 4.0 <https://creativecommons.org/licenses/by-sa/4.0>, via Wikimedia Commons

min čitanja

Više

Najnovije

Politika

Europski čelnici nude multinacionalne snage za nadzor mira u Ukrajini

Politika

Atena upozorava na „agro Grexit” dok traktori i dalje blokiraju Grčku

Vijesti

Njemački časnici iz Prvog svjetskog rata prvi osuđeni za ubijanje preživjelih brodolomaca

Politika

Opatija planira besplatan prijevoz za umirovljenike: Kirigin otkrio detalje

Politika

Velike članice EU-a ‘ohladile’ plan Bruxellesa za centraliziranu elektroenergetsku mrežu

Sport

Rebićev bljesak prekinuo hajdukov post: Lokomotiva pala u Maksimiru

Vijesti

Devetnaest godina bez pravde: apel Marina Miočića Stošića za neriješeni slučaj poginulih sestara Filipović

Politika

Šef pravnih poslova Europskog parlamenta suočen sa zahtjevom za skidanje imuniteta

Lifestyle

Splitska kantautorica Mika Štajner debitira s EP-jem „Sjene”

Sport

Fiorentina pred trećom trenerskom promjenom: Vanoli na izlaznim vratima nakon niza poraza

Vijesti

Louvre zatvoren: štrajk osoblja blokirao ulaz za tisuće posjetitelja