Pixnapping: nueva amenaza en Android roba códigos 2FA en segundos

Los usuarios de Android enfrentan una amenaza seria: una falla llamada Pixnapping puede extraer datos sensibles que se muestran en pantalla, incluidos los códigos del segundo factor de autenticación (2FA). Esta vulnerabilidad no requiere permisos especiales. Está activamente investigada y aún no existe una solución definitiva general.

Pixnapping: nueva amenaza en Android roba códigos 2FA en segundos
Pixnapping: nueva amenaza en Android roba códigos 2FA en segundos

Qué es Pixnapping

Pixnapping es una técnica de ataque de tipo canal lateral que roba información sobre los píxeles mostrados por otras aplicaciones. Se aprovecha de cómo Android combina sus interfaces gráficas con ciertos comportamientos del hardware de la GPU. Mediante manipulaciones de tiempo y superposiciones semitransparentes de ventanas, una aplicación maliciosa puede forzar que determinados píxeles sean procesados por el sistema gráfico y, a partir del tiempo que tarda cada píxel en procesarse, reconstruir el contenido visual original.

Lo inquietante es que Pixnapping puede capturar códigos 2FA incluso si la aplicación atacante no tiene permisos especiales. Solo requiere que el usuario instale y ejecute el software comprometido.

Los investigadores demostraron la técnica en dispositivos Google Pixel (de la serie 6 a la 9) y Samsung Galaxy S25, con versiones de Android 13, 14, 15 y 16. Pixnapping no se limita a aplicaciones de navegador: también puede atacar Google Authenticator, Gmail, Signal, Google Maps, Venmo y otros servicios donde se muestran datos sensibles en pantalla. En pruebas de laboratorio, se logró recuperar un código 2FA en menos de 30 segundos sin alertar al usuario.

Por qué es posible este ataque

Pixnapping explota tres factores combinados:

  1. Android permite que una aplicación invoque otras mediante “intents”, lo que puede inducir que otra app procese su contenido gráfico.
  2. Las interfaces gráficas incluyen efectos de desenfoque y superposición que introducen pequeñas variaciones de tiempo según el contenido visual.
  3. El hardware gráfico (GPU) genera fugas de información: su sistema interno de compresión de píxeles produce diferencias de tiempo medibles que revelan el contenido procesado.

Al combinar estos elementos, una app atacante puede medir cuánto tarda en procesarse cada píxel y, con esos datos, reconstruir imágenes o textos mostrados por otras aplicaciones. Así, un código temporal de seis dígitos o un mensaje breve puede quedar expuesto sin interacción visible.

Estado actual de parches y mitigaciones

El problema está registrado como CVE-2025-48561. Google publicó un parche parcial en su boletín de seguridad de septiembre de 2025 para mitigar esta vulnerabilidad. Sin embargo, investigadores descubrieron un método alternativo que elude esa primera corrección. Aún no existe una solución completa y definitiva.

Google planea incluir un parche adicional en diciembre para cerrar ese nuevo vector de ataque. Samsung también reconoció la falla, aunque sostiene que su impacto es limitado debido a la complejidad del hardware. Hasta ahora no hay evidencia pública de que Pixnapping se use en ataques reales o masivos.

Riesgo real para usuarios y empresas

Aunque la técnica es compleja, no está fuera del alcance de atacantes avanzados. Un ciberdelincuente podría distribuir una app aparentemente inofensiva —por ejemplo, un juego o una herramienta simple— con la función de Pixnapping incorporada. Como no requiere permisos especiales, sería difícil que el usuario detecte su comportamiento.

Este tipo de ataque rompe una de las barreras fundamentales de la seguridad móvil: que una aplicación no pueda leer lo que otra muestra. Pixnapping compromete esa separación visual y lógica.

Para empresas que dependen del 2FA, como bancos o plataformas de criptomonedas, el riesgo es elevado. Un atacante que logre clonar un código 2FA mostrado en pantalla podría iniciar sesión en nombre del usuario sin que este lo note.

El problema se agrava porque muchos usuarios confían en que las apps de autenticación son espacios completamente seguros. Pixnapping demuestra que incluso esa suposición puede ser vulnerable.

Qué pueden hacer los usuarios ahora

Aunque todavía falta un parche definitivo, hay medidas preventivas que reducen el riesgo:

  • Mantener el dispositivo actualizado con los parches de seguridad más recientes.
  • Instalar solo aplicaciones de confianza desde tiendas oficiales y revisar los permisos antes de otorgarlos.
  • Desconfiar de apps que abren otras aplicaciones sin motivo aparente.
  • Activar opciones de bloqueo biométrico o por PIN en apps de autenticación que lo permitan.
  • Considerar el uso de tokens físicos de 2FA o llaves de seguridad USB, que no dependen de la pantalla del teléfono.
  • Cerrar las aplicaciones que muestran información sensible cuando no se usan.
  • Utilizar herramientas de seguridad que detecten comportamientos sospechosos, como superposiciones ocultas o actividad gráfica anormal.

Más allá del parche

El desafío de fondo va más allá de una simple actualización. Los investigadores sugieren que la solución real requerirá cambios profundos en el sistema operativo Android. Las aplicaciones sensibles deberían tener la capacidad de bloquear que otras dibujen sobre su contenido o limitar el acceso a los tiempos de procesamiento gráfico.

También será necesario que los fabricantes de hardware modifiquen controladores y mecanismos de compresión de GPU para eliminar el canal de fuga que hace posible este tipo de ataques.

El problema se complica aún más porque muchos usuarios mantienen dispositivos sin soporte o con versiones antiguas de Android, lo que los deja permanentemente expuestos.

Lo que deja en evidencia Pixnapping

Pixnapping marca un punto de inflexión en la seguridad móvil. Ya no se trata solo de controlar permisos o cifrar datos: ahora, incluso la forma en que un píxel se dibuja en pantalla puede ser una puerta abierta para los atacantes.

La lección es clara: la seguridad no depende únicamente del software visible, sino también del comportamiento del hardware y de cómo el sistema operativo gestiona sus procesos internos. Hasta que Android implemente una solución robusta, los usuarios deben reforzar sus hábitos de protección y limitar la exposición de información visual sensible.

En un entorno donde cada detalle cuenta, incluso un píxel puede ser la clave que un atacante necesita.

Etiquetado:

AltaDensidad.TV




Nuevo aditivo venezolano permite transportar más crudo extrapesado con menos nafta y menor consumo eléctrico

El transporte de crudo extrapesado en la Faja del Orinoco sigue siendo uno de los cuellos de botella más relevantes de la industria petrolera venezolana. La alta viscosidad obliga a mezclar el petróleo con diluyentes como la nafta para poder moverlo por oleoductos hasta centros de procesamiento. En ese escenario, un aditivo para crudo extrapesado...

Samsung Flex Titanium: la tecnología que promete acabar con el pliegue en las pantallas plegables

Samsung presenta oficialmente su nueva tecnología de pantalla llamada Flex Titanium. El anuncio llega el 15 de julio de 2026, una semana antes del evento Galaxy Unpacked. Ese evento tiene lugar el 22 de julio y ahí debutan los nuevos plegables de la marca. Flex Titanium busca resolver los dos problemas históricos de los teléfonos...

Ciberacoso en videojuegos: las señales que muchos padres ignoran y cómo proteger a los menores mientras juegan online

Los videojuegos en línea ya no son solo entretenimiento. Para millones de niños y adolescentes representan espacios de socialización diaria, competencia y comunicación constante. Pero detrás de chats de voz, partidas cooperativas y comunidades digitales, también aparecen episodios de hostigamiento, humillaciones y amenazas que muchas veces pasan desapercibidos para padres y representantes. El ciberacoso en...

La plataforma de comunicación Discord enfrenta una nueva caída global que deja a miles de usuarios sin acceso estable al servicio. Durante varias horas, usuarios de distintos países reportan errores al iniciar sesión, mensajes que no cargan, canales desaparecidos y fallas en las llamadas de voz. El problema se convierte rápidamente en tendencia en redes...

Últimos días para inscribirse gratis en el Programa de Formación de Microempresarios Banesco 2026

Los emprendedores venezolanos todavía tienen oportunidad de inscribirse en el Programa de Formación de Microempresarios (PFM) de Banesco, una iniciativa gratis avalada por la Universidad Central de Venezuela (UCV) que busca ofrecer herramientas administrativas, financieras y gerenciales a personas interesadas en iniciar o fortalecer un negocio propio. La fecha límite de postulación es el próximo...

Una nueva filtración de datos, en esta ocasión, Burger King Italia, vuelve a poner sobre la mesa un problema cada vez más frecuente: los ataques a proveedores externos que manejan información de clientes. La empresa de comida rápida informó a sus usuarios que los sistemas de uno de sus proveedores fueron objeto de un acceso...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo