Los investigadores han descubierto una nueva vulnerabilidad en Android que permite a las aplicaciones maliciosas reconstruir el contenido que aparece en pantalla, como frases de recuperación y códigos de autenticación de dos factores.
Una vulnerabilidad recientemente descubierta en Android permite que aplicaciones maliciosas accedan al contenido mostrado por otras aplicaciones, lo que podría comprometer las frases de recuperación de billeteras cripto, los códigos de autenticación de dos factores (2FA) y mucho más.
Según un reciente artículo de investigación, el ataque “Pixnapping” “elude todas las medidas de mitigación del navegador e incluso puede robar secretos de aplicaciones que no son del navegador”. Esto es posible gracias al uso de las interfaces de programación de aplicaciones (API) de Android para calcular el contenido de un píxel específico mostrado por una aplicación diferente.
No se trata simplemente de que la aplicación maliciosa solicite y acceda al contenido mostrado por otra aplicación. En lugar de ello, superpone una serie de actividades semitransparentes controladas por el atacante para ocultar todo excepto un píxel elegido, y luego manipula ese píxel para que su color domine el fotograma.
Al repetir este proceso y sincronizar la renderización de los fotogramas, el malware deduce esos píxeles para reconstruir los secretos que aparecen en pantalla. Afortunadamente, esto lleva tiempo y limita la utilidad del ataque contra contenidos que no se muestran durante más de unos segundos.
Un tipo de información especialmente sensible que suele permanecer en pantalla durante mucho más tiempo que unos segundos son las frases de recuperación de billeteras cripto. Estas frases, que permiten un acceso completo y sin restricciones a las billeteras cripto conectadas, requieren que los usuarios las anoten para su custodia. El artículo probó el ataque a los códigos 2FA en dispositivos Google Pixel:
Aunque una frase de recuperación completa de 12 palabras tardaría mucho más tiempo en capturarse, el ataque sigue siendo viable si el usuario deja la frase visible mientras la escribe.
Ir a la Fuente
Author: Adrian Zmudzinski
Los forks surgen porque en una red P2P descentralizada no existe una autoridad central que…
El número de ballenas y tiburones de litecoin (LTC) subió 7% en los últimos 5…
Satya Nadella sostiene que el capital humano se aprecia a medida que las empresas desarrollan…
La red ajustó la dificultad un 10,09% a la baja luego de la caída de…
El Banco de Japón podría elevar la tasa de referencia de 0,75% a 1,0%, su…
Washington bloquea, clasifica y blinda lo que rodea a su reserva de bitcoin: el secreto…