Objavljeno: 15.10.2025 05:00 | Avtor: Uredništvo Monitorja

Na Androidu vam tudi 2FA ne pomaga, vseeno vam lahko izmaknejo gesla in sporočila!

Na telefonih z Androidom so odkrili novi stari napad Pixnapping, ki ob namestitvi zlonamerne aplikacije omogoča krajo kod za dvostopenjsko preverjanje pristnosti (2FA) in sporočil. Zlonamerna aplikacija, ki jo mora uporabnik namestiti, ne terja nobenih posebnih privilegijev in pravic, zato bi malokdo pomislil, da je lahko škodljiva.

Napad so demonstrirali tudi na najnovejših napravah Google Pixel in Samsung Galaxy S25, kjer je bila uspešna. Čeprav je Google septembra izdal nekaj popravkov, ti ne ščitijo pred malenkostno spremenjenim načinom napada. Napad so poimenovali Pixnapping in uporablja tako imenovani stranski pristop (side channel), torej s trikom dostopa do podatkov, za katere bi sicer potreboval pravice, ki pa jih nikoli ne zahteva.

V napadu Pixnapping lahko zlonamerna aplikacija zajema zaslonsko sliko katerekoli aplikacije, ne da bi to vedeli. Sporočila, kode za 2FA, elektronska pošta – nič, kar se izpiše na zaslonu, ni varno. Velja pa tudi obratno, saj z napadom ni moč priti do skrivnosti, ki se ne izpišejo na zaslonu.

Zelo podoben napad se je širil že leta 2023, ko so ga poimenovali GPU.zip. Pixnapping uporablja enak pristop, v osnovi pa meri čas, ki je potreben za izris posamezne točke na zaslonu. To pa je odvisno od tega, kaj je že prikazano na zaslonu (ne zaradi zaslona, temveč grafičnega čipa). Zlonamerna aplikacija najprej uporabi API-je, da aktivira aplikacijo, na katero meri, in jo prisili v prikaz želenih informacij. V drugem koraku izvede grafične operacije na posameznih točkah, in sicer preveri, ali so želene barve (npr. bele ali črne). V tretjem koraku aplikacija meri, koliko časa traja izris posamezne točke. To stori tako, da skuša izrisati transparentno sliko in meri, kako se odziva grafični čip.

Napad je sorazmerno hiter, saj so običajno kode 2FA prikazane največ 30 sekund. Zlonamerna aplikacija zato ustrezno poenostavi mrežo in pridobi potrebne informacije, da ugotovi geslo. Zaščita je preprosta - ne nameščajte neznanih in nepotrebnih aplikacij.

Pixnapping

Na Androidu vam tudi 2FA ne pomaga, vseeno vam lahko izmaknejo gesla in sporočila!

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Jensen Huang, Nvidia - Ne, umetna inteligenca nas ne bo pogubila

    Če redno spremljate novice o umetni inteligenci, ste v zadnjih letih lahko dobili vtis, da nas čaka le še nekaj mirnih božičev. Umetna inteligenca naj bi nam vzela službe, postala pametnejša od svojih ustvarjalcev, se naučila izboljševati samo sebe in, če gre verjeti najbolj črnogledim napovedim, prej ali slej ugotovila, da smo ljudje predvsem nepotreben strošek. Tudi v Monitorju smo o takšnih opozorilih že večkrat pisali.

    Objavljeno: 21.9.2026 07:00
  • Polom Trumpove umetne inteligence v zdravstvu

    Avtomatizirano varčevanje na račun pacientov.

    Objavljeno: 28.9.2026 10:00
  • Bolnišnica si je pobrisala desetletje izvidov

    V kliničnem centru v britanskem Nottinghamu so zaradi napake službe za informatiko izgubili več kot desetletje izvidov v porodniškem oddelku. Incident se je zgodil 18. avgusta letos in je posledica človeške napake. Odkrili so jo že nekaj minut po dogodku in do danes obnovili vsebino, ne pa tudi podatkov o dostopih. Napaka ne bo vplivala na oskrbo, zatrjujejo odgovorni.

    Objavljeno: 23.9.2026 07:00
  • Robotska riba deluje kot vohun

    Kitajci so ustvarili robota, ki popolno posnema ogroženo ribo.

    Objavljeno: 22.9.2026 06:00
  • Pozabljeni PIN ne bo več težava

    Dobrodošla sprememba v Googlovem operacijskem sistemu Android.

    Objavljeno: 23.9.2026 08:00
  • Uvodnik: RAMagedon

    Umetna inteligenca nam obljublja cenejše delo, njen račun za strojno opremo pa vse bolj plačujemo tudi tisti, ki bi radi samo nadgradili domači računalnik.

    Objavljeno: 29.9.2026 | Avtor: Matjaž Klančar | Monitor Oktober 2026
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji