50万奖金+官方证书,深圳国际金融科技大赛正式启动,点击报名 了解详情
写点什么

Pixnapping:侧信道漏洞使安卓应用可窃取敏感屏幕数据

作者:Sergio De Simone

  • 2025-10-23
    北京
  • 本文字数:983 字

    阅读完需:约 3 分钟

大小:478.03K时长:02:43
Pixnapping:侧信道漏洞使安卓应用可窃取敏感屏幕数据

安卓设备上出现了一种新的攻击类型,允许恶意应用使用一种名为像素窃取的技术从其他应用的屏幕上窃取信息,这种攻击被称为Pixnapping。它利用了之前已知的侧信道漏洞,几乎所有的应用都受到了影响,包括 Signal、Google Authenticator、Venmo 等。

 

Pixnapping 攻击始于受害者安装了恶意应用,它会使用安卓 API 启动另一个应用,如 Google Authenticator。然后,恶意应用会在目标应用显示敏感信息的屏幕区域内执行像素级操作。最后,它利用侧信道逐个提取这些像素。根据研究人员的描述,在概念上,这一过程与对目标应用屏幕进行截屏类似。

 

Pixnapping 将敏感像素强行推入渲染管道,并通过安卓 intent 在这些像素上叠加半透明活动。为了对这些像素进行图形化操作,我们的实例使用了 Android 的窗口模糊 API。为了测量渲染时间,我们的实例使用了 VSync 回调。

 

这种攻击利用了GPU.zip侧信道漏洞。研究人员表示,几乎所有的现代 GPU 都存在这个漏洞,包括来自 AMD、苹果、ARM、英特尔、高通和英伟达的产品。

 

研究将浏览器中的 iframes 与手机上的应用分层(app layering)进行了类比,即利用应用 intent 调用外部应用的能力。应用分层使恶意应用能够操作另一个应用的像素,这可能导致信息泄露。由于应用分层不太可能消失,研究人员指出:

 

一个现实的应对措施是使新攻击和旧攻击一样没有吸引力:允许敏感应用选择退出,并限制攻击者的测量能力,使任何概念验证都仅停留在概念阶段。

 

似乎也没有可以供开发者采用的缓解策略,让他们能够保护自己的应用免受 Pixnapping 攻击。

 

在论文中,研究人员强调,Pixnapping 攻击“只能窃取本地存储的秘密(如双因素认证代码和谷歌地图时间线),以前的像素窃取攻击从未触及过这一部分。”

 

实际上,像素窃取攻击并不是全新的,因为早在 2013 年,它们就使用 iframes 嵌入目标网站和 SVG 过滤器并从这些网站的像素中窃取信息。现代网络浏览器限制了 iframes 和跨站 cookie 的使用,从根本上缓解了这种攻击。

 

GPU.zip 侧信道漏洞是由同一研究小组在 2023 年披露的,但受影响的 GPU 供应商始终未进行修补。在最初发现该漏洞时,其主要是窃取网站数据,因为浏览器限制了 iframe 和跨站 cookie 的使用,大多数敏感网站都受到了保护,可以免遭此类漏洞的攻击,所以当时这个漏洞并不是一个大问题。

 

声明:本文为 InfoQ 翻译,未经许可禁止转载。

 

原文链接:https://www.infoq.com/news/2025/10/pixnapping-android-attack/

2025-10-23 09:591

评论

发布
暂无评论

地平线 3D 目标检测 bev_sparse 参考算法 - V2.0

地平线开发者

自动驾驶; 算法工具链 地平线征程6

cursor 学习

玄兴梦影

学习 代码编辑器 AI工具 cursor AI 代码编辑器

《Operating System Concepts》阅读笔记:p87-p94

codists

操作系统

JAM Tour 香港站圆满落幕|Gavin Wood 分享 Polkadot 多核超级计算机未来愿景

One Block Community

区块链 polkadot JAM Tour

Photomator for mac(照片编辑器)v3.4.7中文版

小玖_苹果Mac软件

和鲸携手 DeepSeek 助力科学研究,分钟级打造机构级 AI 应用!

ModelWhale

人工智能 大数据 LLM 大语言模型 DeepSeek

日常记录

玄兴梦影

阿里一面都会考什么?

王中阳Go

Go 阿里巴巴 后端

福布斯专访 Gavin:决定区块链长期成功的五大关键标准与未来趋势

One Block Community

区块链 polkadot web3

突破 Rollup 边界|Polkadot 的创新扩容模式

One Block Community

区块链 开发 polkadot

强大的终端模拟与远程连接工具ZOC8 for Mac

小玖_苹果Mac软件

DeepSeek Api开发实践

程序员架构进阶

2月日更 #大模型 RAG搭建 DeepSeek DeepSeek v3

小红书笔记评论数据接口(小红书 API 系列)

tbapi

小红书API 小红书笔记评论接口 小红书笔记数据采集

小红书商品列表API接口(小红书API系列)

tbapi

小红书API 小红书笔记数据采集 小红书笔记列表接口 小红书数据采集

脚本调用工具FastScripts for Mac激活版

小玖_苹果Mac软件

Pixnapping:侧信道漏洞使安卓应用可窃取敏感屏幕数据_安全_InfoQ精选文章