1760542574
2025-10-15 14:38:00
Pixnapping は、悪意のある Android アプリケーションが特別な許可を必要とせずに、他のアプリケーションや Web サイトの画面に表示される情報を漏洩できるようにする新しい攻撃手法です。この攻撃は Android API とハードウェア側チャネルの組み合わせを悪用するため、多くの最新の Android デバイスで動作する可能性があります。
Pixnapping 攻撃研究チームは、Gmail、Signal、Google Authenticator、Venmo、Google マップなど、さまざまな人気のあるアプリやサービスから機密データを抽出することを実証しました。
実際のデモンストレーションでは、研究者らはいくつかの Pixel および Samsung デバイス (Android 13 ~ 16) に Pixnapping を実装することに成功し、チャット メッセージや 2FA コードなどの情報の回復を実証しました。憂慮すべきケースでは、研究者らは悪意のあるアクティビティをユーザーから隠しながら、30 秒以内に Google Authenticator コードを盗むことができました。これは、同じデバイス上の他のアプリケーションから安全だと考えられてきた 2 要素認証メカニズムに重大な影響を与える可能性があることを示しています。
「Pixnapping: Take Pixel Theft Out of the Stone Age」と題されたPixnappingに関する研究論文が、ACMカンファレンス(2025年10月13~17日)で発表された。この研究は、カリフォルニア大学バークレー校、ワシントン大学、カリフォルニア大学サンディエゴ校、カーネギーメロン大学の研究者間の共同研究の成果です。論文やデモビデオに加えて、チームはBibTeXプレプリントと学術引用文献を提供します。
「当社は、Android バージョン 13 ~ 16 (ビルド ID BP3A.250905.014 まで) を実行する 5 台のデバイス (Google Pixel 6、Google Pixel 7、Google Pixel 8、Google Pixel 9、および Samsung Galaxy S25) に Pixnapping を実装しました。他のベンダーの Android デバイスも Pixnapping の影響を受けるかどうかは確認していません。ただし、この攻撃を可能にするコア メカニズムは通常、利用可能です。 すべての Android デバイスで」と研究者の公式レポートのページに書かれています。 ピクスナッピング.com水曜日(2025年10月15日)に報告されたとおり。
軽減策とベンダーの対応の観点から、Google はこの攻撃を可能にする API の一部を制限しようとしました。たとえば、ぼかし効果を引き起こすアクティビティを制限しましたが、研究者らはこの初期パッチにもかかわらず Pixnapping を動作し続ける方法を発見しました。
2025 年 10 月の時点で、この攻撃によって悪用されたサイド チャネル (GPU.zip) に関して GPU ベンダーからの完全な修正のコミットメントはなく、脆弱性調整レポートによると、一部の修正はまだ進行中か、「修正されない」状態です。
ただし、一般ユーザーに対して研究チームが提供した実際的なアドバイスは、公式の Android パッチが入手可能になったらすぐにインストールすることであり、これが彼らが提供した唯一の直接的な推奨事項です。
アプリ開発者にとって、Pixnapping からアプリを確実に保護する実証済みの緩和戦略は現時点ではありません。研究チームは、ガイドのこのセクションを更新できるように、効果的な緩和アイデアがないかコミュニティからの意見も求めました。
「Pixnapping は、機密性の高いピクセルをレンダリング パイプラインに強制的に組み込み、Android インテントを介してその上に半透明のアクティビティをオーバーレイします。これらのピクセルに対するグラフィカル操作を誘導するために、私たちのインスタンス化では Android ウィンドウぼかし API を使用します」と同氏は述べています。
技術的には、Pixnapping は 3 つの概念的なステップを通じて機能します: (1) ターゲット アプリケーションをトリガーして機密情報をレンダリングする、(2) 特定のピクセルにグラフィック操作を誘導する (ブラー効果やレンダリング操作など)、(3) ハードウェア サイド チャネルを活用して色の値/ピクセルを 1 つずつ測定および抽出し、復元されたピクセルに対して OCR を実行してテキストを再構築します。
十分なピクセル数に対してこの手順を繰り返すことにより、攻撃するアプリにスクリーン キャプチャの権限がない場合でも、攻撃は隠しスクリーンショットを作成するのと同じようになります。
同チームは、Pixnapping に加えて、特定のアプリケーションがデバイスにインストールされているかどうかをアプリケーションが判断できるようにする別の脆弱性 (アプリ リスト バイパス) も明らかにしましたが、これはユーザー プロファイリングに使用される危険性があります。
この発見は CVE-2025-48561 として追跡されました。プロジェクトのロゴは CC0 ライセンスに基づいてリリースされ、ソース コードはパッチが利用可能になったら公開されることが約束されています。
「Googleは、ぼかし効果を引き起こすアプリケーションによってトリガーされるアクティビティの数を制限することで、Pixnappingにパッチを適用しようとしました。しかし、このパッチにもかかわらずPixnappingが引き続き機能する解決策を見つけました。この解決策はまだ禁止されています。」と同氏は説明した。
#危険 #Android #に対する #Pixnapping #攻撃手法を研究者が明らかに #Digital #Trends