CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
Zatražite oglasni prostor
Učitavam...
Zatražite oglasni prostor
Učitavam...
CROLENS
9.AGENCY
Politika privatnostifacebook_icon
Zatražite oglasni prostor
Učitavam...

Tehnologija

15. listopada 2025, 06:27

Nova prijetnja za Android: napad „Pixnapping“ krade 2FA kodove u 30 sekundi

Pixnapping koristi vremenski bočni kanal da bi s Android ekrana pročitao sve što je vidljivo, uključujući 2FA kodove, bez ikakvih dozvola sustava.

min. čitanja

XFacebookWhatsApp

Hakeri sada mogu ukrasti dvostupanjske autentifikacijske kodove, vremenske crte lokacija i druge osjetljive podatke s Android uređaja za manje od pola minute zahvaljujući novoj metodi nazvanoj „Pixnapping“. Napad su osmislili akademski istraživači, a demonstriran je na telefonima Google Pixel te Samsung Galaxy S25, pri čemu se pretpostavlja da bi se uz dodatni rad mogao prilagoditi i drugim modelima.

Kako funkcionira

  1. Žrtva najprije instalira zlonamjernu aplikaciju koja ne traži nikakve dozvole sustava.
  2. Aplikacija uz pomoć Android API-ja natjera ciljanu aplikaciju (npr. Google Authenticator) da prikaže tražene informacije.
  3. Zatim mjeri vrijeme renderiranja pojedinih piksela i na temelju razlike između „bijelo“ i „ne-bijelo“ rekonstruira sadržaj – od chat poruka do šesteroznamenkastih 2FA kodova.

Istraživači objašnjavaju: „Anything that is visible when the target app is opened can be stolen by the malicious app using Pixnapping… Chat messages, 2FA codes, email messages, etc. are all vulnerable since they are visible.” Vodeći autor rada Alan Linghao Wang dodaje: „Conceptually, it is as if the malicious app was taking a screenshot of screen contents it should not have access to.”

Uspješnost i brzina

• Na sto testiranih kodova, cijeli 6-znamenkasti 2FA kod uspješno je pročitan u 73 % slučajeva na Pixelu 6, 53 % na Pixelu 7, 29 % na Pixelu 8 i 53 % na Pixelu 9.
• Prosječno vrijeme za „probijanje“ koda kretalo se između 14,3 i 25,8 sekundi, ovisno o modelu.
• Na Galaxyju S25 napad zasad nije uspio zbog „značajne razine šuma“.

Srodnost s ranijim slabostima

Pixnapping koristi isti vremenski bočni kanal kao prošlogodišnji napad GPU.zip, koji je web-stranicama omogućavao krađu lozinki i drugih vizualnih podataka. I dok su preglednici taj napad blokirali ograničavanjem iframeova, Pixnapping pokazuje da sličan pristup na razini operativnog sustava i dalje predstavlja prijetnju.

Reakcija Googlea

Google je u rujnu objavio zakrpu za propust označen CVE-2025-48561, „koja djelomično ublažava ovo ponašanje“, a dodatnu zakrpu najavljuje za prosinac. „We have not seen any evidence of in-the-wild exploitation“, poručio je glasnogovornik tvrtke.

Iako se Pixnapping trenutačno čini tehnički zahtjevnijim od klasičnih phishing trikova, istraživanje otkriva granice dosadašnjih sigurnosnih jamstava da aplikacije ne mogu čitati podatke drugih aplikacija. Korisnicima se preporučuje oprez pri instaliranju aplikacija iz neprovjerenih izvora, čak i kada one ne traže nikakve dozvole.

#google#android#samsung#pixnapping#alan-linghao-wang
Zatražite oglasni prostor
Učitavam...
Zatražite oglasni prostor
Učitavam...

Komentari ~ 0

0/1000 znakova
Trenutno nema komentara za ovaj članak. Budite prvi.

Slično

Tehnologija

Njemački Black Forest Labs izaziva kalifornijske AI divove
Startup iz Schwarzwalda, sa samo 70 zaposlenika, postao je ozbiljan suparnik OpenAI-ju i Anthropicu u tehnologiji generiranja slika.

min čitanja

Više

Tehnologija

Riječka djeca pretvorila ideje u start-upove uz pomoć umjetne inteligencije
Na proljetnom RInovatoRI Spring Campu riječki osnovnoškolci razvili su šest AI-podržanih aplikacija, a pobjedu je odnijela ideja InfoZgrada za lakšu komunikaciju stanara.

min čitanja

Više

Tehnologija

Labin pretvara sportski centar u STEAM igralište za djecu i roditelje
Sportski centar Franko Mileta u subotu će ugostiti besplatni „STEAM kutak”, gdje će djeca i roditelji kroz igru upoznati robotiku, programiranje i umjetničke tehnike.

min čitanja

Više

Tehnologija

Bivši Appleovi inženjeri predstavili „Button”, džepni AI uređaj nalik iPodu Shuffle
„Button” želi postati džepni most prema generativnoj AI, nudeći brže odgovore od ranijih pokušaja poput Humaneova AI bedža.

min čitanja

Više

Tehnologija

Riječka subota u znaku znanosti i zdravlja
Rijeka u subotu otvara vrata četvrtom STEM pikniku: više od 40 radionica i predavanja u Art-kvartu Benčić pokazat će kako znanost i tehnologija unapređuju zdravlje i okoliš.

min čitanja

Više

Tehnologija

Besplatne STEM radionice na Grobniku u sklopu WRC Croatia Rallyja
U sklopu WRC Croatia Rallyja djeca će 9. i 10. travnja moći besplatno sudjelovati u ForSTEM radionicama i festivalu na Automotodromu Grobnik.

min čitanja

Više

Tehnologija

Gradska knjižnica Labin pokrenula ZaKi Book: digitalna posudba knjiga na svega nekoliko klikova
Nova digitalna platforma ZaKi Book omogućuje članovima Gradske knjižnice Labin da e-knjige i zvučne knjige preuzmu na mobitel, tablet, računalo ili e-ink čitač.

min čitanja

Više

Tehnologija

Rimčevi robotaksiji dobili petomjesečnu odgodu, Ministarstvo šturo o razlozima
Ministarstvo je Mate Rimcu i Projectu 3 Mobility pomaknulo rok za isporuku robotaksija na 31. kolovoza 2026., no javnosti nije otkrilo konkretne razloge za petomjesečnu odgodu.

min čitanja

Više

Tehnologija

Sukob Pentagona i Anthropica dobio novu sudsku rundu
Žalbeni sud u Washingtonu odbio je ukinuti oznaku rizika za opskrbni lanac koju je Pentagon nametnuo tvrtki Anthropic, čime je stvoren pravni sukob s presudom suda u San Franciscu.

min čitanja

Više

Tehnologija

Opatija u travnju postaje središte rasprave o inovacijama i sigurnosti europskog pomorstva
European Forum 2026 u Opatiji okuplja stručnjake, diplomate i inovatore kako bi raspravili sigurnost i tehnološki napredak europskog pomorskog sektora.

min čitanja

Više

Najčitanije

Vijesti

Inspekcija zatvorila centar u Kraljevici zbog rizika za korisnike
Hitno zatvaranje Podružnice Kraljevica-Oštro otkrilo je ozbiljne propuste u zaštiti štićenika, a ministar Ružić najavio je cjelovitu obnovu objekta i nove usluge.

min čitanja

Više

Vijesti

Crolibertas stiže tek 2027.: nema naplatnih kućica, ali ni brzog uvođenja
Hrvatske autoceste odbacile nagađanja o ranijem startu: beskontaktna naplata cestarine kreće 1. ožujka 2027.

min čitanja

Više

Politika

Saborska rasprava otkrila duboke podjele oko zakona o priuštivom stanovanju
Žustra saborska rasprava otkrila je duboke prijepore o tome treba li stambenu krizu rješavati poreznim olakšicama, novim javnim fondom ili strožim oporezivanjem praznih nekretnina.

min čitanja

Više

Politika

Bruxelles odbija Trumpov prijedlog naplate prolaza kroz Hormuški tjesnac
EU odbacuje američku ideju o naplati prolaza kroz strateški Hormuški tjesnac, pozivajući se na međunarodno pravo i načelo slobode plovidbe.
By Daniel Torok - White HouseFacebook, Public Domain, https://commons.wikimedia.org/w/index.php?curid=166661524

min čitanja

Više

Zatražite oglasni prostor
Učitavam...

Najnovije

Vijesti

Globalna borba protiv azijskih „scam“ centara povezanih s kineskim podzemljem

Sport

Split Sports Festival dovodi globalne zvijezde i UFC prvaka

Sport

Elektra do trofeja bez borbe, Borac uvjerljiv u baranjskom finalu

Sport

BSK u lovu na sedmi bod u šest dana gostuje kod Karlovca 1919

Tehnologija

Njemački Black Forest Labs izaziva kalifornijske AI divove

Vijesti

Bez licence pustio Magazin pa zaradio 210 eura kazne

Lifestyle

Mali mjuzikl „Pufi u šumi” razveselio opatijske mališane i podsjetio na brigu o prirodi

Biznis

Vižinada udvostručila potpore poljoprivrednicima: otvoren natječaj vrijedan 20.000 eura

Biznis

Pićan prvi na Labinštini osigurao 1,7 milijuna € za reciklažno dvorište i poduzetničku zonu

Vijesti

Roditelji u panici: nestašica cjepiva Bexsero, cijena skočila na 280 eura

Sport

Barbarez zahvalio Gattusu i poručio: „Alajbegović mora rasti u pravom okruženju”