CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
CROLENS
9.AGENCY
Politika privatnostifacebook_icon

Tehnologija

15. listopada 2025, 06:27

Nova prijetnja za Android: napad „Pixnapping“ krade 2FA kodove u 30 sekundi

Pixnapping koristi vremenski bočni kanal da bi s Android ekrana pročitao sve što je vidljivo, uključujući 2FA kodove, bez ikakvih dozvola sustava.

min. čitanja

Hakeri sada mogu ukrasti dvostupanjske autentifikacijske kodove, vremenske crte lokacija i druge osjetljive podatke s Android uređaja za manje od pola minute zahvaljujući novoj metodi nazvanoj „Pixnapping“. Napad su osmislili akademski istraživači, a demonstriran je na telefonima Google Pixel te Samsung Galaxy S25, pri čemu se pretpostavlja da bi se uz dodatni rad mogao prilagoditi i drugim modelima.

Kako funkcionira

  1. Žrtva najprije instalira zlonamjernu aplikaciju koja ne traži nikakve dozvole sustava.
  2. Aplikacija uz pomoć Android API-ja natjera ciljanu aplikaciju (npr. Google Authenticator) da prikaže tražene informacije.
  3. Zatim mjeri vrijeme renderiranja pojedinih piksela i na temelju razlike između „bijelo“ i „ne-bijelo“ rekonstruira sadržaj – od chat poruka do šesteroznamenkastih 2FA kodova.

Istraživači objašnjavaju: „Anything that is visible when the target app is opened can be stolen by the malicious app using Pixnapping… Chat messages, 2FA codes, email messages, etc. are all vulnerable since they are visible.” Vodeći autor rada Alan Linghao Wang dodaje: „Conceptually, it is as if the malicious app was taking a screenshot of screen contents it should not have access to.”

Uspješnost i brzina

• Na sto testiranih kodova, cijeli 6-znamenkasti 2FA kod uspješno je pročitan u 73 % slučajeva na Pixelu 6, 53 % na Pixelu 7, 29 % na Pixelu 8 i 53 % na Pixelu 9.
• Prosječno vrijeme za „probijanje“ koda kretalo se između 14,3 i 25,8 sekundi, ovisno o modelu.
• Na Galaxyju S25 napad zasad nije uspio zbog „značajne razine šuma“.

Srodnost s ranijim slabostima

Pixnapping koristi isti vremenski bočni kanal kao prošlogodišnji napad GPU.zip, koji je web-stranicama omogućavao krađu lozinki i drugih vizualnih podataka. I dok su preglednici taj napad blokirali ograničavanjem iframeova, Pixnapping pokazuje da sličan pristup na razini operativnog sustava i dalje predstavlja prijetnju.

Reakcija Googlea

Google je u rujnu objavio zakrpu za propust označen CVE-2025-48561, „koja djelomično ublažava ovo ponašanje“, a dodatnu zakrpu najavljuje za prosinac. „We have not seen any evidence of in-the-wild exploitation“, poručio je glasnogovornik tvrtke.

Iako se Pixnapping trenutačno čini tehnički zahtjevnijim od klasičnih phishing trikova, istraživanje otkriva granice dosadašnjih sigurnosnih jamstava da aplikacije ne mogu čitati podatke drugih aplikacija. Korisnicima se preporučuje oprez pri instaliranju aplikacija iz neprovjerenih izvora, čak i kada one ne traže nikakve dozvole.

#google#android#samsung#pixnapping#alan-linghao-wang

Slično

Tehnologija

ChatGPT postao nezaobilazan suputnik studenata
Anketa među studentima otkriva da ChatGPT koriste za sve – od akademskih zadataka do prekida veza.

min čitanja

Više

Politika

Sabor prihvatio zakon o političkom oglašavanju, Google i Meta povukli oglase
Novi zakon donosi stroga pravila označavanja i financijske kazne, no civilni sektor upozorava da povlačenje političkih oglasa s Googlea i Mete otvara prostor netransparentnim kampanjama.

min čitanja

Više

Tehnologija

Nova udruga SAVE-US traži stroža pravila za autonomna vozila
SAVE-US traži obvezu jasnog označavanja granica autonomnih sustava, javno izvještavanje o nesrećama i ugradnju više senzora u samovozeća vozila.

min čitanja

Više

Tehnologija

Satomništvo lansira remen izrađen laserskom tehnologijom
Proizvođač satova koristi lasersku tehnologiju za izradu remena koji kombinira udobnost tkanine, lakoću gume i čvrstoću metala.

min čitanja

Više

Tehnologija

Waymo dovodi robotaksije u London iduće godine
Waymo najavio pokretanje prve europske usluge autonomnih taksija; London bi robotaksije mogao dobiti već 2026., uz potporu britanske vlade i partnerstvo s tvrtkom Moove.

min čitanja

Više

Tehnologija

Microsoft povlači podršku za Windows 10: što sada učiniti s računalom
Završetkom službene podrške za Windows 10 milijuni korisnika ostaju bez sigurnosnih ažuriranja. Donosimo pregled četiri rješenja – od besplatne nadogradnje do prelaska na Linux.

min čitanja

Više

Tehnologija

Dfinity otkrio Caffeine, AI platformu koja sama piše i pokreće web aplikacije
Caffeine omogućuje izradu kompletnih web-aplikacija razgovorom u prirodnom jeziku, uz zaštitu podataka i objavu na decentraliziranoj mreži Internet Computer.

min čitanja

Više

Tehnologija

Aminokiselina cistein mogla bi ubrzati oporavak tankog crijeva
Znanstvenici s MIT-a otkrili su da cistein potiče imunološki odgovor koji ubrzava obnovu crijevne sluznice, što bi moglo pomoći pacijentima nakon zračenja ili kemoterapije.

min čitanja

Više

Tehnologija

Danska i Estonija dokazuju da digitalni identitet može funkcionirati, ali rizici rastu
Iskustva Danske i Estonije potiču Veliku Britaniju na uvođenje digitalnog identiteta, ali pokazuju i sve rizike ovisnosti o mreži.

min čitanja

Više

Tehnologija

EAGLET donosi veliki skok u izdržljivosti AI agenata
Novo akademsko rješenje EAGLET podiže uspješnost i skraćuje izvršenje dugotrajnih zadataka AI agenata, a to potvrđuju i rezultati na trima zahtjevnim mjerilima.

min čitanja

Više

Najčitanije

Politika

Plenković hvali rekorde, oporba optužuje za „fotošopiranu“ stvarnost
Plenković pred Saborom iznio niz gospodarskih rekorda i reformskih najava, dok ga oporba optužuje za friziranu statistiku i ignoriranje stvarnih problema građana.
Autor © European Union, 2025, CC BY 4.0, https://commons.wikimedia.org/w/index.php?curid=150011986

min čitanja

Više

Košarka

Erik Spoelstra preuzima kormilo američke košarkaške reprezentacije
Iskusni trener Miami Heata vodit će „dream team” na SP-u 2027. i Olimpijskim igrama 2028.

min čitanja

Više

Politika

Sabor prihvatio zakon o političkom oglašavanju, Google i Meta povukli oglase
Novi zakon donosi stroga pravila označavanja i financijske kazne, no civilni sektor upozorava da povlačenje političkih oglasa s Googlea i Mete otvara prostor netransparentnim kampanjama.

min čitanja

Više

Najnovije

Politika

Jandroković prozvao oporbu za pritisak na Ustavni sud, Plenković odbacio optužbe o „Chat Controlu”

Vijesti

Uporan u kršenju zakona: Vozač treći put vozio bez dozvole, policija mu privremeno oduzela auto

Vijesti

Istra uživa u babljem ljetu: dnevno do 22 °C, more još na 20 °C

Tehnologija

Nova udruga SAVE-US traži stroža pravila za autonomna vozila

Vijesti

Osječka policija razotkrila tri krađe u tjedan dana

Sport

Kvizna greška Nijemca: pitanje o finalu SP-a srušilo ga s 64 tisuće na 500 eura

Vijesti

Lančani sudar kod Sošića: više vozila oštećeno, jedna osoba u bolnici

Lifestyle

U Vodicama najavljen 15. „maslinarski Oscar“ Dalmacije

Politika

Putin odgodio arapski summit i otkrio pad utjecaja Moskve na Bliskom istoku

Vijesti

Vukovarac (24) osumnjičen za prijevare žena i krađu u osječkoj teretani

Sport

Američke srednjoškolke vratile naslov nakon što su otkrile pogrešku na semaforu