Android
Android
Алексей Ларин Опубликована вчера в 20:30

Телефон сдаёт вас с потрохами: как Android научился выдавать пароли сам

Учёные выявили уязвимость Android Pixnapping, позволяющую считывать изображение с экрана

Исследователи в области кибербезопасности сообщили о новой уязвимости в операционной системе Android, получившей название Pixnapping. Она позволяет злоумышленникам незаметно получать изображение с экрана устройства, включая пароли и коды двухфакторной аутентификации.

Android — самая массовая мобильная платформа в мире: ею пользуются более трёх миллиардов человек. Поэтому любая уязвимость в системе представляет серьёзную угрозу для огромного числа пользователей.

Как работает атака Pixnapping

Исследователи из международной академической группы обнаружили, что злоумышленники могут использовать особенности архитектуры Android для обхода защиты конфиденциальных данных.
Суть атаки в том, что вредоносное приложение получает возможность "читать" цвета отдельных пикселей на экране.

Чтобы провести атаку, не требуется никаких разрешений от пользователя. Приложение создаёт невидимый слой поверх работающих программ и считывает цвет каждого пикселя в заданной области. Затем эти данные анализируются — и на их основе можно восстановить изображение, отображавшееся на экране в момент, например, ввода одноразового кода или пароля.

Название "Pixnapping" — это сочетание английских слов pixel ("пиксель") и kidnapping ("похищение"), что точно отражает суть атаки — "похищение" изображения экрана.

Чем опасна уязвимость

Pixnapping может привести к утечке критически важных данных. Даже короткое отображение секретного кода на экране достаточно, чтобы злоумышленник получил доступ к аккаунту жертвы.
Кроме того, с помощью этого метода возможно визуальное наблюдение за действиями пользователя — например, при вводе банковских реквизитов или использовании приложений, связанных с медицинскими данными.

По словам исследователей, наиболее уязвимыми остаются устройства, на которых установлены устаревшие версии Android или отсутствуют регулярные обновления безопасности.

"Мы смогли воспроизвести цифровые коды и элементы интерфейса с высокой точностью, даже не имея доступа к внутренним данным системы", — отметили авторы исследования.

Реакция Google

Компания Google подтвердила наличие проблемы и уже начала выпуск обновлений. Первое исправление вышло в сентябре 2024 года, однако оно не решило проблему полностью. Следующий патч, закрывающий оставшиеся уязвимости, должен появиться в декабре.

В Google заявили, что реальных случаев эксплуатации Pixnapping не зафиксировано, но пользователям настоятельно рекомендуют обновить операционную систему и избегать установки приложений из непроверенных источников.

Как защитить своё устройство

Чтобы снизить риски, специалисты по кибербезопасности советуют:

  1. устанавливать обновления Android сразу после их выхода.

  2. загружать приложения только из официального магазина Google Play.

  3. проверять разрешения, которые запрашивает каждое новое приложение.

  4. использовать антивирус и системы мониторинга поведения приложений.

  5. настроить двухфакторную аутентификацию через внешние устройства или SMS, избегая кодов, отображаемых прямо на экране.

Ошибка → Последствие → Альтернатива

  • Ошибка: установка приложений из сторонних источников без проверки.
    Последствие: возможная установка вредоносного ПО, использующего Pixnapping.
    Альтернатива: использовать Google Play и проверенные магазины, где проводится контроль безопасности.

  • Ошибка: игнорирование системных обновлений.
    Последствие: открытая уязвимость остаётся активной.
    Альтернатива: включить автообновление Android и проверять наличие патчей вручную.

  • Ошибка: хранение одноразовых кодов и паролей в заметках или на экране.
    Последствие: возможная визуальная утечка информации.
    Альтернатива: применять менеджеры паролей и аппаратные токены.

А что если устройство уже заражено?

Если вы подозреваете, что на телефоне установлено вредоносное приложение, проведите проверку встроенными инструментами безопасности Android или антивирусом. Также можно загрузить устройство в безопасном режиме, удалить подозрительные программы и очистить кеш. В крайнем случае поможет сброс к заводским настройкам.

Плюсы и минусы Android в контексте безопасности

Плюсы Минусы
Большое количество обновлений безопасности Разные производители выпускают патчи с задержкой
Возможность настройки защиты и шифрования данных Открытая архитектура делает систему уязвимой для атак
Наличие встроенных инструментов безопасности Google Play Protect Пользователи часто игнорируют уведомления об угрозах
Активное сообщество исследователей безопасности Высокая зависимость от внимательности пользователя

3 интересных факта

  1. Pixnapping — не единственная угроза Android: ранее исследователи фиксировали уязвимости, позволяющие делать скриншоты без разрешений.

  2. Даже изменение одного пикселя может дать достаточно данных для распознавания цифры или символа при применении алгоритмов машинного обучения.

  3. Исследование показало, что при определённых настройках частоты обновления экрана точность восстановления изображения превышала 90%.

FAQ

Как понять, что телефон уязвим?
Проверить это можно только после выхода обновлений — если ваша версия Android старше сентября 2024 года, устройство потенциально уязвимо.

Сколько времени займёт установка патча?
Обычно обновление безопасности занимает не более 10-15 минут и не требует сброса данных.

Что лучше — антивирус или системная защита Android?
Лучше использовать оба инструмента: встроенная защита предотвращает установку подозрительных приложений, а антивирус помогает выявить вредоносные уже после установки.

Подписывайтесь на NewsInfo.Ru

Читайте также

Российские вузы сохранили позиции в мировом рейтинге THE 2025 — лидирует МГУ сегодня в 0:12
Ты не лузер, если не в Оксфорде: где действительно учат так, чтобы не жалеть потом

Мировой рейтинг университетов от Times Higher Education вновь подтвердил лидерство США и Великобритании. Но главная интрига — кто действительно улучшил свои позиции, а кто застыл на месте.

Читать полностью »
OpenAI перестаёт сохранять логи ChatGPT после судебного давления со стороны The New York Times вчера в 23:26
Суд, СМИ и скандалы: почему OpenAI перестаёт хранить ваши старые чаты

OpenAI прекращает сохранять удалённые чаты ChatGPT. После судебного давления компания меняет подход к хранению данных, возвращая пользователям контроль над приватностью.

Читать полностью »
Graphite: доля ИИ-контента в интернете в 2025 году достигла 52% вчера в 22:36
Человек устал, нейросеть не спит: кто теперь пишет новости за людей

ИИ уже создает половину интернет-статей. Но почему Google всё ещё предпочитает тексты, написанные людьми, и как найти баланс между скоростью и качеством?

Читать полностью »
Разработчик Carter54 запустил полноценный порт Quake внутри Telegram вчера в 21:16
Quake в Telegram: шутер 90-х теперь запускается прямо в чате

Энтузиаст Carter54 перенёс легендарный шутер Quake прямо в Telegram. Игра запускается без установки, сохраняет прогресс и работает даже на смартфоне.

Читать полностью »
Google тестирует интеграцию Gemini в Google Maps — навигация становится разговорной вчера в 19:11
Больше не просто карта: в Google Maps поселился разговорчивый ИИ

Google тестирует интеграцию ИИ Gemini прямо в Google Maps. Теперь навигатор способен вести диалог, понимать естественную речь и помогать без лишних касаний экрана.

Читать полностью »
Эксперт Курочкин назвал правила защиты аккаунтов от взлома вчера в 18:28
Секретные коды жизни: лайфхаки по защите аккаунтов, которые реально работают

Узнайте, как надёжно защитить свои аккаунты от взлома, использовать сложные пароли и двухфакторную аутентификацию, чтобы сохранить личные данные в безопасности.

Читать полностью »
OpenAI провела аудит нейтральности ChatGPT: GPT-5 признана самой сбалансированной моделью вчера в 17:11
GPT-5 молчит громче, чем говорит: как OpenAI учит ИИ быть нейтральным

OpenAI проверила ChatGPT на политическую нейтральность. Новейшие модели GPT-5 показали на 30% меньше предвзятости — компания утверждает, что они максимально объективны.

Читать полностью »
Руководители Ford и Fortescue отметили высокий уровень роботизации на китайских заводах — The Telegraph вчера в 16:23
Конвейеры без людей: как Китай оставит Запад без работы и прибыли

Роботизация и высокие технологии в Китае стремительно меняют глобальный рынок, заставляя западные компании пересматривать стратегии и инвестиции.

Читать полностью »