Publié le 17 octobre 2024 18:47. Une nouvelle faille de sécurité, baptisée « Pixnapping », permet à des applications malveillantes de subtiliser des informations sensibles sur les appareils Android, notamment les clés de récupération de portefeuilles de cryptomonnaies et les codes d’authentification à deux facteurs (2FA).
- La faille « Pixnapping » exploite les API Android pour analyser les pixels à l’écran et reconstituer les informations affichées.
- Des tests menés sur des appareils Google Pixel et Samsung Galaxy ont démontré l’efficacité de l’attaque, avec un taux de réussite variable selon les modèles.
- Google et Samsung ont été informés de la vulnérabilité et travaillent à sa résolution, mais les chercheurs estiment que les mesures actuelles ne sont pas suffisantes.
Des chercheurs en sécurité ont mis en évidence une vulnérabilité critique dans le système d’exploitation Android qui pourrait compromettre la confidentialité des utilisateurs. L’attaque, nommée « Pixnapping », permet à des applications malveillantes d’intercepter des données sensibles affichées à l’écran, telles que les phrases de récupération de portefeuilles de cryptomonnaies et les codes d’authentification à deux facteurs (2FA), sans que l’utilisateur ne s’en aperçoive.
Le principe de Pixnapping repose sur l’exploitation de certaines interfaces de programmation d’applications (API) Android. Ces API permettent aux applications de communiquer avec le système d’exploitation et, dans ce cas précis, d’analyser la couleur des pixels individuels à l’écran. En analysant des milliers de pixels par seconde, un logiciel malveillant est capable de reconstituer progressivement le contenu affiché.
Contrairement aux méthodes d’enregistrement d’écran traditionnelles, bloquées par les mécanismes de sécurité d’Android, Pixnapping utilise une technique plus subtile. L’attaque superpose des fenêtres semi-transparentes au-dessus de l’application cible, ne laissant visible qu’un seul pixel. En observant et en manipulant ce pixel unique, le malware parvient à déduire les informations qui se trouvent en dessous, comme les codes de vérification ou les informations de récupération.
Les chercheurs ont testé l’efficacité de Pixnapping sur cinq appareils Android : les Google Pixel 6, 7, 8, 9 et le Samsung Galaxy S25. L’attaque a fonctionné sur tous les appareils, bien que le taux de réussite ait varié. Selon le rapport, l’attaque a permis de reconstituer correctement un code 2FA à 6 chiffres dans 73 % des tests sur le Pixel 6, 53 % sur le Pixel 7, 29 % sur le Pixel 8 et 53 % sur le Pixel 9. Le temps moyen nécessaire pour récupérer un code était compris entre 14 et 26 secondes.
Bien que le déchiffrement d’une phrase de récupération complète d’un portefeuille de cryptomonnaies soit plus long, le risque demeure important, en particulier lorsque les utilisateurs laissent ces informations affichées à l’écran pendant une période prolongée.
Google a réagi à cette découverte en tentant de limiter le nombre d’activités d’écran superposées qu’une application peut effectuer simultanément. Cependant, les chercheurs ont constaté que Pixnapping restait opérationnel malgré cette mesure.
« Au 13 octobre, nous sommes toujours en discussions avec Google et Samsung concernant les délais de divulgation et les mesures à prendre. »
Chercheurs en sécurité
Google a qualifié le problème de « très grave » et a promis une récompense financière pour la découverte de cette vulnérabilité. Samsung a également été informé, les chercheurs soulignant que le correctif mis en place par Google ne garantit pas une protection suffisante sur les appareils de la marque coréenne.
En attendant une solution définitive, les utilisateurs d’Android sont invités à la prudence. Il est fortement déconseillé d’afficher des informations sensibles, telles que les phrases de récupération de portefeuilles de cryptomonnaies ou les codes de sécurité, sur leurs appareils Android. Pour une sécurité accrue, notamment lors de la gestion d’actifs numériques, l’utilisation d’un portefeuille matériel (hardware wallet) est recommandée.
Un portefeuille matériel est un dispositif physique conçu pour signer les transactions de manière sécurisée, sans exposer les clés privées ou les phrases de récupération à Internet.
« N’utilisez pas votre téléphone pour sécuriser votre crypto. Utilisez un portefeuille matériel. »
Vladimir S, chercheur en sécurité (sur X)