新型攻击30秒即可窃取双重验证码!影响所有Android手机

音符科技网

快科技 10 月 15 日消息,在 2025 年 ACM 计算机与通信安全会议上,研究人员展示了一种名为 "Pixnapping" 的新型旁路攻击方式。

这种攻击针对 Android 设备,能够在不到 30 秒的时间内窃取敏感屏幕数据,其利用了 Android 的核心 API 和图形处理单元(GPU)中的硬件漏洞,几乎影响所有现代 Android 手机,且无需特殊权限。

这种攻击利用了 Android 的 Intent 系统,该系统允许应用程序无缝启动其他应用,结合多层半透明活动覆盖目标屏幕。

恶意应用通过发送 Intent 打开目标应用(如 Google Authenticator),然后使用遮罩技术叠加几乎不可见的窗口,以隔离特定像素。

这些覆盖层通过 Android 的合成引擎 SurfaceFlinger 应用模糊效果,由于 GPU 数据压缩(称为 "GPU.zip")的特性,不同颜色的像素会导致渲染时间的差异。

研究人员针对短暂数据(如 2FA 代码)优化了该技术,采用类似光学字符识别(OCR)的探测 *** ,仅需定位 Google Sans 字体中每个数字的四个关键像素,即可在验证码失效前完成重构。

而且 Pixnapping 攻击的影响范围不仅限于 2FA 代码,还能绕过 Signal 的屏幕安全防护窃取私密消息,获取 Google Maps 中的位置历史记录以及 Venmo 中的交易详情。

对 Google Play 中 96783 款应用进行的调查显示,所有应用至少有一个可被 intent 调用的导出活动;而 *** 分析显示,Pixnapping 攻击使 99.3% 的顶级网站面临风险,远远超过过时的基于 iframe 的攻击。

Google 已将该漏洞定性为高危(CVE-2025-48561),并于 2025 年 9 月为 Pixel 设备发布了补丁,三星则认为该漏洞的实现复杂性较高,将其定性为低危。

为了缓解这种攻击,专家建议通过应用白名单限制透明覆盖层,并监控异常应用行为,用户还应及时更新设备,并仔细检查应用安装。

文章版权声明:除非注明,否则均为音符科技网 wap.luzhiwang.com原创文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 专家共议光伏治沙:生态改善获实证,因地制宜是关键
  • 东吴证券率先预喜,券商三季报预期强催化!资金强势介入,顶流券商ETF(512000)5日吸金逾16亿元
  • 达华智能(002512)股民索赔案已提交立案,鸿达兴业(002002)索赔案持续推
  • 奥联电子(300585)部分投资者索赔案获赔到位
  • 天沃科技(002564)投资者索赔案进入二审,前期已有调解获赔到位
  • 岭南股份(002717)股民索赔案已提交立案,易联众(300096)索赔案持续推进
  • 港股新能源车股午后走弱,蔚来跌超8%
  • 京东宣布全国25城试点取消骑手超时罚款,三大外卖平台已全部推行
  • 北京证监局:更大力度支持符合条件的优质未盈利企业上市
  • 匹克降薪风波延续:直营体系员工称拒绝接受就停薪,当地相关部门称已关注
  • 催收少了、拒贷多了,助贷新规后,高风险借款人面临资金链断裂
  • 全球单机规模最大光热发电项目在青海格尔木开工建设
  • 币安完成对韩国加密交易所GOPAX收购
  • “存款搬家”背后原因浮出水面:非银高增并非对应居民入市,银行扩充同业负债才是主因
  • 马上评|匹克降薪:要遵守劳动法,更要有共赢思维
  • 港股午评:恒生指数跌0.43%,恒生科技指数跌1.36%
  • 集团运营、进军房地产等领域!缅北刘家头目:果敢老街东城片区大多是我地盘
  • ABB订单大增受高耗电数据中心需求影响
  • 医药股午后普遍上涨 复宏汉霖涨逾7%荃信生物-B涨逾6%
  • 盘中必读|行业盛会召开在即!创新药概念持续反弹,亚太药业走出3连板
  • 大明电子启动招股拟募资4亿元,致力成为全球汽车车身电子领域一流企业
  • 图说|世界粮食日:援助资金减少致近1400万人陷入饥饿
  • 日本8月份核心机械订单环比下降0.9%
  • 以官员否认加沙停火第二阶段谈判开始
  • 应急部:将大力推动“久安”大模型应用,加速应急管理现代化
  • 两党对峙难破民生经济承压美国联邦政府“停摆”进入第三周(国际视点)
  • 阿联酋数字钱包直通PayPal 外币余额秒变本地现金
  • 日本央行最鹰派委员警示物价风险 呼吁加息
  • 千觉机器人完成亿元级Pre-A轮融资
  • 这几种炎症拖着不管,会悄悄变成癌
  • 呼吸道界的“熊孩子”:呼吸道合胞病毒
  • 电诈园区发展最快、非法获利最多!缅北“果敢首富”刘家集团犯罪始末曝光
  • 危地马拉内政部长因黑帮越狱事件辞职
  • 证监会毕晓颖:中国可持续披露制度坚持“以我为主” 不受外部杂音左右
  • 天猫双11:预售首小时 35个品牌成交破亿
  • 应急管理部:预计秋季24个省份阶段性火险等级较高
  • 招商蛇口等在南通成立置业公司 注册资本18亿元
  • 中老越三国开展跨境重点传染病联合应急演练
  • 应急管理部:预计秋季24个省份阶段性森林火险等级较高
  • 两项国标修订发布,机动车驾驶员培训机构、教练场有这些新要求
  • 目录[+]

    取消
    微信二维码
    微信二维码
    支付宝二维码