
O Pixnapping Attack é uma vulnerabilidade que afeta dispositivos Android e permite espionar a tela para roubar códigos de autenticação de dois fatores (2FA), sem que a vítima perceba.
Revelada por pesquisadores das universidades da Califórnia e de Washington, atinge principalmente aparelhos de fabricantes como Google e Samsung.
O ataque é tão eficiente que captura um código em menos de 30 segundos, mesmo em aplicativos populares como o Google Authenticator. Ou seja, nem os métodos tradicionais de MFA estão totalmente protegidos.
A seguir, você verá como o ataque funciona, por que soluções passwordless resistem a ele e o que isso significa para a segurança corporativa.
Como funciona o Pixnapping Attack?
Diferente dos ataques clássicos de phishing ou malware, o Pixnapping é um ataque de canal lateral (side-channel attack): ele explora uma falha na forma como a GPU (placa gráfica) processa e comprime os pixels exibidos na tela.
Veja o passo a passo simplificado:
- o usuário instala um aplicativo aparentemente inofensivo, como um app de lanterna ou leitor de QR Code;
- esse app malicioso explora a vulnerabilidade GPU.zip, que permite medir como o Android aplica efeitos gráficos, como o desfoque de tela;
- ao identificar o tempo e o padrão de compressão dos pixels, o atacante reconstrói a imagem original;
- em seguida, o invasor lê o código de autenticação exibido e pode usá-lo para acessar contas ou sistemas protegidos.
O ponto mais grave é que o app não precisa de permissões especiais, e a falha está presente em todas as versões do Android 13 a 16.
Por que o matasenha da E-TRUST não é afetado?
O matasenha não é afetado porque não exibe na tela o que o Pixnapping precisa capturar. Solução de passwordless da E-TRUST, o matasenha foi criado justamente para eliminar a dependência de fatores visuais e transitórios, como os códigos 2FA exibidos na tela.
Em vez de tokens numéricos, o matasenha utiliza:
- biometria nativa do dispositivo (impressão digital, Face ID, reconhecimento facial);
- chaves criptográficas únicas, armazenadas com segurança no smartphone.
Essas credenciais nunca são exibidas na tela, nunca transitam pela GPU e nunca são copiadas entre aplicativos.
Dessa forma, mesmo que um dispositivo vulnerável ao Pixnapping seja comprometido, não há o que capturar, pois não existe código visual ou dado sensível exposto.
Em termos simples, o matasenha é imune ao ataque porque elimina justamente aquilo de que ele depende: os pixels visíveis.
As atualizações do sistema são suficientes?
Não. Embora o Google já tenha lançado um patch de correção, nem todos os dispositivos Android receberam o update. Em ambientes corporativos, resolver essa fragmentação de versões pode levar meses, e por isso não basta confiar apenas nas atualizações do sistema.
Empresas que adotam autenticação sem senha, baseada em biometria e criptografia local, reduzem significativamente o risco, mesmo diante de falhas no sistema operacional.
Por que a autenticação sem senha é o caminho mais seguro?
O Pixnapping é mais um lembrete de que o futuro da segurança digital passa por eliminar senhas e a exposição de segredos.
Nesse sentido, soluções como o matasenha representam a próxima geração da autenticação corporativa: zero dependência de códigos 2FA, nenhum dado sensível exibido na tela e resistência a phishing, keylogging e ataques de canal lateral.
Veja como o matasenha funciona:
Conclusão
O Pixnapping mostra que até as camadas de autenticação mais consolidadas estão sob risco e reforça o papel das soluções de passwordless, que unem usabilidade, segurança e privacidade.
Com o matasenha, portanto, a autenticação ocorre com biometria e criptografia, sem senhas, sem tokens e sem pixels expostos.
Conheça o matasenha da E-TRUST.
Se você gostou desse artigo, então não deixe de ler: