Un attacco che mette in discussione la sicurezza della doppia autenticazione
Per anni abbiamo considerato i codici di autenticazione a due fattori (2FA) come uno dei metodi più affidabili per proteggere i nostri account. Ma un nuovo attacco, chiamato Pixnapping, dimostra che nessun sistema è completamente invulnerabile. Presentato di recente, questo metodo permette di sottrarre codici 2FA e dati sensibili direttamente dallo schermo del dispositivo, aggirando ogni autorizzazione di sistema.
Come funziona Pixnapping
Pixnapping è stato dimostrato su dispositivi come Samsung Galaxy S25 e Google Pixel, ma potrebbe adattarsi facilmente anche ad altri modelli Android. L’attacco si basa su una vulnerabilità delle API di Android, che consente a un’app malevola di catturare ciò che appare sullo schermo senza che l’utente abbia concesso alcun permesso.
Cosa può rubare l’app malevola
Una volta installata l’app fasulla, questa può leggere e inviare a un utente remoto qualsiasi dato visualizzato sul display, tra cui:
-
codici 2FA ricevuti via SMS
-
codici generati da app di autenticazione
-
cronologie di localizzazione
-
chat e messaggi
-
email e informazioni sensibili
Il tutto può avvenire in meno di 30 secondi, trasformando una semplice distrazione nell’occasione perfetta per un attacco.
Google corre ai ripari
La buona notizia è che Google è già intervenuta per mitigare la vulnerabilità. Tuttavia, le prime contromisure implementate si sono rivelate solo parzialmente efficaci, rendendo necessario un aggiornamento più approfondito. Una patch più completa è prevista per dicembre, e dovrebbe chiudere definitivamente la falla sfruttata da Pixnapping.
Come proteggersi in attesa degli aggiornamenti
In questo periodo di transizione, è fondamentale adottare alcune buone pratiche per proteggere i propri dispositivi:
Evitare app sospette
Scaricare app solo da fonti ufficiali riduce drasticamente i rischi di installare software malevolo.
Aggiornare sempre sistema operativo e app
Molti attacchi sfruttano vulnerabilità già risolte: mantenere tutto aggiornato è essenziale.
Usare metodi di autenticazione più sicuri
Quando possibile, preferire chiavi di sicurezza fisiche o sistemi basati su passkey, meno vulnerabili a questo tipo di attacco.











