Cybercode
tecnoblog
tecnoblog
Tecnologia · · 2 min de leitura ·

Falha do Android coloca em risco códigos de segurança e mensagens

Falha do Android coloca em risco códigos de segurança e mensagens

Uma vulnerabilidade do Android pode abrir caminho para agentes mal-intencionados obterem informações exibidas na tela do sistema. Com isso, informações como códigos de autenticação em dois fatores, mensagens e e-mails podem ser expostas.

A falha foi descoberta por pesquisadores de quatro universidades dos Estados Unidos. Ela recebeu o nome de Pixnapping — o “Pix” aqui não tem a ver com nosso sistema de pagamentos, e sim com os pixels que são roubados na ação.

Na prática, o Pixnapping é basicamente um aplicativo malicioso que captura imagens da tela do Android e as envia para um servidor externo. A parte técnica, porém, é muito mais complicada do que simplesmente tirar um print e enviar o arquivo.

O programa malicioso, instalado por engano por um usuário, abre um aplicativo alvo, definido pelos agentes por trás do ataque. Pode ser um app de mensagens, de e-mail, o Google Authenticator ou outra ferramenta do tipo. Então, o malware aplica uma camada semitransparente de blur na tela do sistema. Com isso, ele é capaz de acessar os processos de renderização daquele aplicativo.

A partir daí, o programa malicioso monitora pixels de uma área especificada, para detectar se cada um deles é branco ou não branco. Caso seja branco, o tempo de processamento usado na renderização é menor; caso seja não branco, esse tempo é maior.

Imagem de dois quadrados com números sobrepostos. No quadrado da direita, um pixel em destaque é sempre preto, em todos os números. No quadrado da esquerda, um pixel em destaque é sempre branco, em todos os números.
Um único pixel pode ser usado para diferenciar dois grupos de algarismos (imagem: reprodução/Pixnapping)

O processo é feito individualmente para cada pixel desejado. Por isso, ele é demorado, chegando a um máximo de 2,1 pixels por segundo. Mesmo assim, os pesquisadores dizem que esse tempo é suficiente para recuperar um código do Google Authenticator, por exemplo. Não é necessário escanear todos os pixels da área; com apenas alguns, é possível deduzir o texto na tela.

Fonte: Tecnoblog

Publicidade