وایتلیست ترولر کت آغاز شد: به پیشفروش میمکوین آیندهدار بپیوندید قبل از اینکه سریعاً ناپدید شود
تاریخ: 23 مهر 1404
محققان از آسیبپذیری جدیدی در اندروید با نام «Pixnapping» پرده برداشتند که میتواند اطلاعات حساسی مانند عبارت بازیابی کیف پول و کدهای دو مرحلهای را سرقت کند.
یک آسیبپذیری جدید در سیستمعامل اندروید کشف شده است که به برنامههای مخرب اجازه میدهد محتوای نمایش دادهشده سایر اپلیکیشنها را مشاهده کرده و اطلاعات حساسی مانند عبارت بازیابی کیف پولهای رمزارزی و کدهای احراز هویت دو مرحلهای (2FA) را به خطر اندازند.
براساس مقاله منتشرشده توسط محققان، حمله «Pixnapping» قادر است از محدودیتهای امنیتی مرورگرها عبور کرده و حتی اطلاعات اپلیکیشنهای غیرمرورگری را نیز استخراج کند. این حمله از رابطهای برنامهنویسی (API) اندروید برای محاسبه محتوای پیکسلهای نمایشگر در دیگر برنامهها سوءاستفاده میکند.
در این روش، برنامه مخرب چندین لایه شفاف بر صفحه قرار میدهد تا تنها یک پیکسل خاص قابل مشاهده باشد. سپس با تکرار این فرآیند و تحلیل رنگ آن پیکسلها، اطلاعات بصری روی صفحه بازسازی میشود. هرچند، حمله زمانبر است و تنها برای محتوایی کاربرد دارد که چند ثانیه یا بیشتر روی نمایشگر باقی بماند.
این موضوع بهویژه برای عبارات بازیابی کیف پولهای رمزارزی خطرناک است زیرا معمولاً کاربران در هنگام یادداشت آن، صفحه را باز نگه میدارند. در آزمایشهای انجامشده بر روی دستگاههای گوگل پیکسل، میزان موفقیت حمله در استخراج کدهای ۶ رقمی 2FA بین ۲۹ تا ۷۳ درصد گزارش شده است.
آسیبپذیری مذکور روی نسخههای اندروید ۱۳ تا ۱۶ آزمایش شده و تمامی گوشیهای سری Google Pixel و Samsung Galaxy S25 را تحت تأثیر قرار داده است. گوگل در ابتدا با محدودسازی لایههای قابلنمایش تلاش به رفع مشکل داشت اما پژوهشگران اعلام کردند هنوز راهی برای دور زدن این وصله پیدا کردهاند.
گوگل شدت این آسیبپذیری را «بسیار بالا» ارزیابی کرده و جایزهای به تیم پژوهشگر اختصاص داده است. همچنین سامسونگ نیز برای دریافت اصلاحیههای امنیتی در جریان قرار گرفته است.
کارشناسان تأکید دارند که بهترین راه برای جلوگیری از چنین حملاتی استفاده از کیفپول سختافزاری است، زیرا این دستگاهها کلید خصوصی و عبارت بازیابی را هرگز در معرض اینترنت یا تلفن همراه قرار نمیدهند.
ولادیمیر S، پژوهشگر امنیتی، در پستی در شبکه X نوشت: «برای حفاظت از رمزارزهای خود هرگز از تلفن همراه استفاده نکنید— از کیفپول سختافزاری بهره ببرید!»
منبع: CoinMarketCap Community
ارسال نظر