Objavljeno: 15.10.2025 05:00

Na Androidu vam tudi 2FA ne pomaga, vseeno vam lahko izmaknejo gesla in sporočila!

Na telefonih z Androidom so odkrili novi stari napad Pixnapping, ki ob namestitvi zlonamerne aplikacije omogoča krajo kod za dvostopenjsko preverjanje pristnosti (2FA) in sporočil. Zlonamerna aplikacija, ki jo mora uporabnik namestiti, ne terja nobenih posebnih privilegijev in pravic, zato bi malokdo pomislil, da je lahko škodljiva.

Napad so demonstrirali tudi na najnovejših napravah Google Pixel in Samsung Galaxy S25, kjer je bila uspešna. Čeprav je Google septembra izdal nekaj popravkov, ti ne ščitijo pred malenkostno spremenjenim načinom napada. Napad so poimenovali Pixnapping in uporablja tako imenovani stranski pristop (side channel), torej s trikom dostopa do podatkov, za katere bi sicer potreboval pravice, ki pa jih nikoli ne zahteva.

V napadu Pixnapping lahko zlonamerna aplikacija zajema zaslonsko sliko katerekoli aplikacije, ne da bi to vedeli. Sporočila, kode za 2FA, elektronska pošta – nič, kar se izpiše na zaslonu, ni varno. Velja pa tudi obratno, saj z napadom ni moč priti do skrivnosti, ki se ne izpišejo na zaslonu.

Zelo podoben napad se je širil že leta 2023, ko so ga poimenovali GPU.zip. Pixnapping uporablja enak pristop, v osnovi pa meri čas, ki je potreben za izris posamezne točke na zaslonu. To pa je odvisno od tega, kaj je že prikazano na zaslonu (ne zaradi zaslona, temveč grafičnega čipa). Zlonamerna aplikacija najprej uporabi API-je, da aktivira aplikacijo, na katero meri, in jo prisili v prikaz želenih informacij. V drugem koraku izvede grafične operacije na posameznih točkah, in sicer preveri, ali so želene barve (npr. bele ali črne). V tretjem koraku aplikacija meri, koliko časa traja izris posamezne točke. To stori tako, da skuša izrisati transparentno sliko in meri, kako se odziva grafični čip.

Napad je sorazmerno hiter, saj so običajno kode 2FA prikazane največ 30 sekund. Zlonamerna aplikacija zato ustrezno poenostavi mrežo in pridobi potrebne informacije, da ugotovi geslo. Zaščita je preprosta - ne nameščajte neznanih in nepotrebnih aplikacij.

Pixnapping

Na Androidu vam tudi 2FA ne pomaga, vseeno vam lahko izmaknejo gesla in sporočila!

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Google zapira zadnja vrata za blokiranje oglasov

    Google bo s prihajajočimi posodobitvami spletnega brskalnika Chrome dokončno onemogočil delovanje priljubljenih razširitev za blokiranje oglasov, kot je uBlock Origin.

    Objavljeno: 16.6.2026 10:00
  • Google nam bo zaklenil ekosistem Android

    Dolgo vrsto let je bila ena izmed glavnih prednosti ekosistema Android njegova odprtost, saj za razliko od konkurenčnega Applovega iOS-a ni imel omejitev za nameščanje aplikacij. Resda je Google preverjal aplikacije, ki jih je uvrstil na svojo tržnico Play Store, a vsakdo je lahko mimo te tržnice namestil karkoli, če je z interneta prenesel namestitveno datoteko. Postopek se imenuje sideloading in je na primer na iOS onemogočen. To se bo zdaj zgodilo tudi na Androidu.

    Objavljeno: 19.6.2026 05:00
  • Trumpov telefon je skoraj popolna kopija HTC-jevega

    Razstavljanje težko pričakovanega pametnega telefona Trump Mobile T1, ki so ga opravili strokovnjaki pri iFixit, je potrdilo prejšnje sume ocenjevalcev opreme, da je naprava skoraj popolna kopija obstoječega modela HTC U24 Pro.

    Objavljeno: 12.6.2026 09:00
  • Droni bodo po novem leteli brez GPS-a in zemljevidov

    Raziskovalci z nizozemske Tehnološke univerze v Delftu so po vzoru čebel razvili učinkovit navigacijski sistem za drone Bee-Nav.

    Objavljeno: 9.6.2026 10:00
  • Prihodnji teden bodo potekli certifikati za zagon računalnikov

    Bliža se datum, ki se je pred 15 leti zdel nedosegljivo daleč v prihodnosti. Potekli bodo certifikati iz leta 2011, s katerimi se varuje zagon osebnih računalnikov (Secure Boot), da se nanje ne ugnezdi škodljiva programska oprema že v UEFI/BIOS. Ne glede na operacijski sistem morajo posodobljene certifikate dobiti vsi starejši računalniki, najsi na njih teče Windows ali Linux. Prvi se večinoma posodobi sam.

    Objavljeno: 18.6.2026 05:00
  • Nova Philipsova svetilka je umetno sonce za sobe brez oken

    Podjetje Philips je predstavilo novo stropno svetilko Philips Skylight, ki s pomočjo napredne LED tehnologije in sistema NatureConnect uspešno posnema videz ter globino prave strešne linije in v prostore prinaša ritem naravne sončne svetlobe.

    Objavljeno: 11.6.2026 09:15
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji