Pixnapping: nueva amenaza en Android roba códigos 2FA en segundos

Los usuarios de Android enfrentan una amenaza seria: una falla llamada Pixnapping puede extraer datos sensibles que se muestran en pantalla, incluidos los códigos del segundo factor de autenticación (2FA). Esta vulnerabilidad no requiere permisos especiales. Está activamente investigada y aún no existe una solución definitiva general.

Pixnapping: nueva amenaza en Android roba códigos 2FA en segundos
Pixnapping: nueva amenaza en Android roba códigos 2FA en segundos

Qué es Pixnapping

Pixnapping es una técnica de ataque de tipo canal lateral que roba información sobre los píxeles mostrados por otras aplicaciones. Se aprovecha de cómo Android combina sus interfaces gráficas con ciertos comportamientos del hardware de la GPU. Mediante manipulaciones de tiempo y superposiciones semitransparentes de ventanas, una aplicación maliciosa puede forzar que determinados píxeles sean procesados por el sistema gráfico y, a partir del tiempo que tarda cada píxel en procesarse, reconstruir el contenido visual original.

Lo inquietante es que Pixnapping puede capturar códigos 2FA incluso si la aplicación atacante no tiene permisos especiales. Solo requiere que el usuario instale y ejecute el software comprometido.

Los investigadores demostraron la técnica en dispositivos Google Pixel (de la serie 6 a la 9) y Samsung Galaxy S25, con versiones de Android 13, 14, 15 y 16. Pixnapping no se limita a aplicaciones de navegador: también puede atacar Google Authenticator, Gmail, Signal, Google Maps, Venmo y otros servicios donde se muestran datos sensibles en pantalla. En pruebas de laboratorio, se logró recuperar un código 2FA en menos de 30 segundos sin alertar al usuario.

Por qué es posible este ataque

Pixnapping explota tres factores combinados:

  1. Android permite que una aplicación invoque otras mediante “intents”, lo que puede inducir que otra app procese su contenido gráfico.
  2. Las interfaces gráficas incluyen efectos de desenfoque y superposición que introducen pequeñas variaciones de tiempo según el contenido visual.
  3. El hardware gráfico (GPU) genera fugas de información: su sistema interno de compresión de píxeles produce diferencias de tiempo medibles que revelan el contenido procesado.

Al combinar estos elementos, una app atacante puede medir cuánto tarda en procesarse cada píxel y, con esos datos, reconstruir imágenes o textos mostrados por otras aplicaciones. Así, un código temporal de seis dígitos o un mensaje breve puede quedar expuesto sin interacción visible.

Estado actual de parches y mitigaciones

El problema está registrado como CVE-2025-48561. Google publicó un parche parcial en su boletín de seguridad de septiembre de 2025 para mitigar esta vulnerabilidad. Sin embargo, investigadores descubrieron un método alternativo que elude esa primera corrección. Aún no existe una solución completa y definitiva.

Google planea incluir un parche adicional en diciembre para cerrar ese nuevo vector de ataque. Samsung también reconoció la falla, aunque sostiene que su impacto es limitado debido a la complejidad del hardware. Hasta ahora no hay evidencia pública de que Pixnapping se use en ataques reales o masivos.

Riesgo real para usuarios y empresas

Aunque la técnica es compleja, no está fuera del alcance de atacantes avanzados. Un ciberdelincuente podría distribuir una app aparentemente inofensiva —por ejemplo, un juego o una herramienta simple— con la función de Pixnapping incorporada. Como no requiere permisos especiales, sería difícil que el usuario detecte su comportamiento.

Este tipo de ataque rompe una de las barreras fundamentales de la seguridad móvil: que una aplicación no pueda leer lo que otra muestra. Pixnapping compromete esa separación visual y lógica.

Para empresas que dependen del 2FA, como bancos o plataformas de criptomonedas, el riesgo es elevado. Un atacante que logre clonar un código 2FA mostrado en pantalla podría iniciar sesión en nombre del usuario sin que este lo note.

El problema se agrava porque muchos usuarios confían en que las apps de autenticación son espacios completamente seguros. Pixnapping demuestra que incluso esa suposición puede ser vulnerable.

Qué pueden hacer los usuarios ahora

Aunque todavía falta un parche definitivo, hay medidas preventivas que reducen el riesgo:

  • Mantener el dispositivo actualizado con los parches de seguridad más recientes.
  • Instalar solo aplicaciones de confianza desde tiendas oficiales y revisar los permisos antes de otorgarlos.
  • Desconfiar de apps que abren otras aplicaciones sin motivo aparente.
  • Activar opciones de bloqueo biométrico o por PIN en apps de autenticación que lo permitan.
  • Considerar el uso de tokens físicos de 2FA o llaves de seguridad USB, que no dependen de la pantalla del teléfono.
  • Cerrar las aplicaciones que muestran información sensible cuando no se usan.
  • Utilizar herramientas de seguridad que detecten comportamientos sospechosos, como superposiciones ocultas o actividad gráfica anormal.

Más allá del parche

El desafío de fondo va más allá de una simple actualización. Los investigadores sugieren que la solución real requerirá cambios profundos en el sistema operativo Android. Las aplicaciones sensibles deberían tener la capacidad de bloquear que otras dibujen sobre su contenido o limitar el acceso a los tiempos de procesamiento gráfico.

También será necesario que los fabricantes de hardware modifiquen controladores y mecanismos de compresión de GPU para eliminar el canal de fuga que hace posible este tipo de ataques.

El problema se complica aún más porque muchos usuarios mantienen dispositivos sin soporte o con versiones antiguas de Android, lo que los deja permanentemente expuestos.

Lo que deja en evidencia Pixnapping

Pixnapping marca un punto de inflexión en la seguridad móvil. Ya no se trata solo de controlar permisos o cifrar datos: ahora, incluso la forma en que un píxel se dibuja en pantalla puede ser una puerta abierta para los atacantes.

La lección es clara: la seguridad no depende únicamente del software visible, sino también del comportamiento del hardware y de cómo el sistema operativo gestiona sus procesos internos. Hasta que Android implemente una solución robusta, los usuarios deben reforzar sus hábitos de protección y limitar la exposición de información visual sensible.

En un entorno donde cada detalle cuenta, incluso un píxel puede ser la clave que un atacante necesita.

Etiquetado:

AltaDensidad.TV




LiveU presenta en IBC2026 su nueva estrategia con IA para producción y transmisión de video en directo

La producción de video en vivo continúa evolucionando hacia plataformas cada vez más automatizadas, conectadas y apoyadas por inteligencia artificial. Esa tendencia marcará buena parte de la edición 2026 de IBC, la principal feria europea de la industria broadcast, donde LiveU mostrará una nueva generación de herramientas enfocadas en optimizar los flujos de trabajo para...

Microsoft lanza Xbox Mode en Windows 11: así convierte cualquier PC en una consola y cambia el juego para siempre

Microsoft da un paso clave en la convergencia entre PC y consola. La compañía comienza a desplegar “Xbox Mode” en equipos con Windows 11, una nueva experiencia que transforma el escritorio tradicional en una interfaz centrada completamente en el gaming. El objetivo es claro: simplificar el acceso a juegos, optimizar el rendimiento y eliminar la...

Chaîne Météo moderniza su operación 24/7 y automatiza el archivo de boletines con tecnología de Actus Digital

La televisión meteorológica también enfrenta presión tecnológica. Las señales 24/7 necesitan registrar transmisiones, almacenar contenido y garantizar continuidad operativa mientras actualizan información prácticamente en tiempo real. En ese escenario, Actus Digital anunció que la empresa meteorológica francesa METEO CONSULT implementa su plataforma inteligente de monitoreo y cumplimiento broadcast para modernizar las operaciones de La Chaîne...

Los habitantes de La Guaira que permanecen incomunicados tras el terremoto ya cuentan con una nueva alternativa para enviar y recibir mensajes de texto, incluso cuando las redes móviles terrestres no están disponibles. Tanto Movistar Venezuela como Digitel anuncian la activación gratuita del servicio Starlink Mobile, que permite utilizar la red satelital de SpaceX para...

Drones policiales con video en tiempo real para emergencias y desastres

El uso de drones policiales en operaciones de seguridad pública sigue creciendo. Policías, rescatistas y organismos de emergencia dependen cada vez más de imágenes aéreas para coordinar respuestas rápidas durante incendios, desastres naturales, persecuciones, accidentes o eventos de alto riesgo. Pero existe un problema constante: mantener una transmisión de video estable cuando las redes colapsan...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo