Pixnapping : cette faille sur Android permet de voler vos codes de sécurité en quelques secondes

temps de lecture 2 minutes

Plus tôt cette année, des chercheurs ont découvert une vulnérabilité permettant de voler rapidement des informations sensibles affichées sur les écrans des smartphones Android. Bien que Google ait déjà déployé un premier correctif, la menace persiste.

Crédits : Unsplash

La technique du « pixnapping » consiste à exploiter les pixels affichés à l'écran. Une application malveillante utilisant cette technique peut contourner les mesures de protection d'Android pour capturer ces minuscules points un par un, puis reconstruire l'image complète de ce qui apparaît à l'écran. Cette méthode permet de voler des codes d'authentification à deux facteurs en 14 à 25 secondes, alors qu'ils expirent au bout de 30 secondes.

L'attaque tire parti des « Intents », un système qui permet aux applications de communiquer entre elles. Les pirates peuvent superposer des fenêtres transparentes sur l'application ciblée et analyser les variations de couleur des pixels pour reconstituer le contenu affiché. Le processus peut également fonctionner avec des messageries sécurisées, mais la reconstruction d'un message demande dans ce cas plusieurs dizaines d'heures.

Un correctif partiel déjà disponible, un autre arrive bientôt

Google a déployé au mois d'octobre un premier correctif qui limite l'usage de l'option qui permettait aux pirates de créer ces fameuses couches transparentes. Toutefois, les chercheurs ont déjà identifié des moyens de contourner cette protection, ce qui obligera la firme américaine à lancer un second patch au mois de décembre.

Crédits : Unsplash

Si l'installation d'une application malveillante reste nécessaire pour qu'une telle attaque fonctionne, elle pourrait cependant opérer sans obstacle puisqu'elle ne nécessiterait aucune autorisation particulière pour exploiter ces « Intents ». Des pirates informatiques n'auraient qu'à la dissimuler sous une apparence légitime, la prudence reste donc de mise.

Car, malgré les mesures de sécurités mises en place par Google, les chercheurs à l'origine de cette découverte affirment que la menace du « pixnapping » est loin d'être écartée sur Android. La cybersécurité fait l'objet d'une lutte constante contre les pirates informatiques, et il ne serait pas surprenant que ceux-ci déploient cette technique dans les mois à venir, tant les informations qu'ils pourraient dérober peuvent s'avérer précieuses.

Source : Pixnapping

publié le , Maxence Glineur de Humanoid

Ailleurs sur le web