Skip to main content

Pixnapping Attack: o Google Authenticator pode estar em risco (o matasenha da E-TRUST não)

By 16 de outubro de 2025agosto 20th, 2026Acessos e SSO

O Pixnapping Attack é uma vulnerabilidade que afeta dispositivos Android e permite espionar a tela para roubar códigos de autenticação de dois fatores (2FA), sem que a vítima perceba.

Revelada por pesquisadores das universidades da Califórnia e de Washington, atinge principalmente aparelhos de fabricantes como Google e Samsung.

O ataque é tão eficiente que captura um código em menos de 30 segundos, mesmo em aplicativos populares como o Google Authenticator. Ou seja, nem os métodos tradicionais de MFA estão totalmente protegidos.

A seguir, você verá como o ataque funciona, por que soluções passwordless resistem a ele e o que isso significa para a segurança corporativa.

Como funciona o Pixnapping Attack?

Diferente dos ataques clássicos de phishing ou malware, o Pixnapping é um ataque de canal lateral (side-channel attack): ele explora uma falha na forma como a GPU (placa gráfica) processa e comprime os pixels exibidos na tela.

Veja o passo a passo simplificado:

  1. o usuário instala um aplicativo aparentemente inofensivo, como um app de lanterna ou leitor de QR Code;
  2. esse app malicioso explora a vulnerabilidade GPU.zip, que permite medir como o Android aplica efeitos gráficos, como o desfoque de tela;
  3. ao identificar o tempo e o padrão de compressão dos pixels, o atacante reconstrói a imagem original;
  4. em seguida, o invasor lê o código de autenticação exibido e pode usá-lo para acessar contas ou sistemas protegidos.

O ponto mais grave é que o app não precisa de permissões especiais, e a falha está presente em todas as versões do Android 13 a 16.

Por que o matasenha da E-TRUST não é afetado?

O matasenha não é afetado porque não exibe na tela o que o Pixnapping precisa capturar. Solução de passwordless da E-TRUST, o matasenha foi criado justamente para eliminar a dependência de fatores visuais e transitórios, como os códigos 2FA exibidos na tela.

Em vez de tokens numéricos, o matasenha utiliza:

  • biometria nativa do dispositivo (impressão digital, Face ID, reconhecimento facial);
  • chaves criptográficas únicas, armazenadas com segurança no smartphone.

Essas credenciais nunca são exibidas na tela, nunca transitam pela GPU e nunca são copiadas entre aplicativos.

Dessa forma, mesmo que um dispositivo vulnerável ao Pixnapping seja comprometido, não há o que capturar, pois não existe código visual ou dado sensível exposto.

Em termos simples, o matasenha é imune ao ataque porque elimina justamente aquilo de que ele depende: os pixels visíveis.

As atualizações do sistema são suficientes?

Não. Embora o Google já tenha lançado um patch de correção, nem todos os dispositivos Android receberam o update. Em ambientes corporativos, resolver essa fragmentação de versões pode levar meses, e por isso não basta confiar apenas nas atualizações do sistema.

Empresas que adotam autenticação sem senha, baseada em biometria e criptografia local, reduzem significativamente o risco, mesmo diante de falhas no sistema operacional.

Por que a autenticação sem senha é o caminho mais seguro?

O Pixnapping é mais um lembrete de que o futuro da segurança digital passa por eliminar senhas e a exposição de segredos.

Nesse sentido, soluções como o matasenha representam a próxima geração da autenticação corporativa: zero dependência de códigos 2FA, nenhum dado sensível exibido na tela e resistência a phishing, keylogging e ataques de canal lateral.

Veja como o matasenha funciona:

Conclusão

O Pixnapping mostra que até as camadas de autenticação mais consolidadas estão sob risco e reforça o papel das soluções de passwordless, que unem usabilidade, segurança e privacidade.

Com o matasenha, portanto, a autenticação ocorre com biometria e criptografia, sem senhas, sem tokens e sem pixels expostos.

Conheça o matasenha da E-TRUST.

Se você gostou desse artigo, então não deixe de ler: