安卓2FA验证码30秒被盗!Pixel 9、S25等手机面临新攻击风险

据10月14日Ars Technica科技媒体报道,安全研究人员发现名为“Pixnapping”的新型安卓攻击技术。该攻击能在谷歌Pixel 9等设备上实现30秒内盗取验证码,最高成功率可达73%。
这项由加州大学伯克利分校Alan Wang团队主导的研究,已在10月13日至17日举办的第32届ACM计算机与通信安全会议上正式公布。
“Pixnapping”攻击只需诱使用户安装恶意应用,该应用无需获取任何系统权限,就能秘密读取设备屏幕上其他应用显示的敏感内容,包括双重认证验证码、聊天记录、电子邮件和位置轨迹等信息。
研究人员已成功在谷歌Pixel 6至9系列以及三星Galaxy S25设备上演示该攻击。经技术调整后,理论上该攻击可适用于其他安卓机型。
研究指出,“Pixnapping”与2024年发现的GPU.zip攻击原理相似,均利用GPU渲染过程中产生的侧信道漏洞。攻击过程分为三个关键步骤:
首先,恶意应用通过调用安卓系统接口,强制目标应用(如谷歌身份验证器)将敏感信息渲染至屏幕;
随后,在目标内容上方执行特定图形操作,通过测量每个像素渲染时间的细微差异,推断出对应像素的颜色数值;
最后,通过逐像素重复这一过程,攻击者能够逐步重建屏幕上显示的图像或文字内容,实现信息窃取。
针对具有时效性的双因素认证验证码,攻击速度尤为关键。研究数据显示,该技术在不同Pixel机型上平均仅需14至26秒即可完整获取6位验证码,完全满足30秒有效期内的攻击需求,成功率介于29%至73%之间。
不过由于信号噪声影响,该攻击目前在三星Galaxy S25设备上还无法在30秒内完成。研究人员警告,任何在屏幕上可见的信息都存在被窃取的风险。
对于该漏洞(编号CVE-2025-48561),谷歌表示已在9月安卓安全公告中部署初步防护方案,并计划于12月安全更新中推出完整修复补丁。谷歌同时确认,目前尚未监测到任何利用此漏洞的实际攻击案例。
免责声明
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
淘宝换绑手机号收不到验证码?5种解决方法实测有效
在淘宝换绑手机号时,收不到验证码确实会让人着急。别担心,以下为您提供一些有效的解决办法。首先,检查接收验证码的手机号是否正确。确保您输入的接收验证码的手机号就是当前您想要接收验证码
苏宁易购常买商品删除教程:3步快速清理购物车
在苏宁易购购物时,常买商品列表会记录我们频繁购买的物品,方便再次选购。但有时也会因各种原因,比如商品不再需要或者想更换其他品牌等,而希望删除这些常买商品记录。那么该如何操作呢?首先
GM动漫怎么领GM币-实用领取方法全解析
在咚漫漫画的世界里,咚币可是非常重要的存在,它能让你畅读各类精彩漫画。那么,究竟该如何领取咚币呢?下面就为你详细介绍。日常签到领咚币每天打开咚漫漫画 app,进入主界面后,很容易就
小翼管家测速记录查看技巧:3步轻松查找网速历史
在使用网络的过程中,了解网络速度情况十分重要,而小翼管家提供了便捷的测速功能,并且能方便地查看测速记录。要查看测速记录,首先需确保已在手机等设备上安装好小翼管家应用程序,并成功登录
《东极岛》上映时间确定:揭秘影片定档背后故事
电影东极岛自筹备以来就备受影迷们的期待,其独特的题材和神秘的故事背景吸引了众多目光。然而,关于它具体的上映时间,一直是大家热议的焦点。从目前所掌握的信息来看,虽然最新尚未公布确切的
热门推荐
热门教程
更多- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程








