Pixnapping è un attacco che estrae dati visibili sullo schermo Android senza permessi elevati. Ecco come funziona e come proteggersi.

L’ambiente Android è nuovamente scosso da una tecnica di attacco che punta a una componente diversa dal solito: lo schermo. Diversamente da quanto avviene nei classici attacchi basati su permessi o malware attivi, stavolta il vettore sfrutta un comportamento del sistema operativo stesso per intercettare dati visibili in tempo reale. Non si parla quindi di furto di file, ma di contenuti momentaneamente visualizzati dall’utente.

  1. Cos’è Pixnapping
  2. Impatto e limiti di Pixnapping
  3. Come difendersi da Pixnapping
attacco pixnapping android image

L’attacco, ribattezzato Pixnapping, rappresenta una grave minaccia per la sicurezza dei dispositivi Android. Il funzionamento non richiede permessi elevati e può essere eseguito anche in ambienti apparentemente sicuri. La notizia ha attirato l’attenzione delle principali fonti del settore, spingendo Google a intervenire con una patch iniziale, che però non risolve completamente il problema.

Ma come sempre, andiamo con ordine e affrontiamo per gradi l’argomento.

Cos’è Pixnapping

Scoperta originariamente il 24 febbraio 2025 da un team di ricercatori delle Università di Berkeley, Washington e San Diego, Pixnapping è una tecnica di attacco classificata come side-channel visivo. Questa è balzata agli onori della cronaca solo a partire dal 14 ottobre 2025, a causa della sua gravità ed efficacia. Infatti, l’attacco sfrutta la possibilità di analizzare i pixel visualizzati sullo schermo per ricostruire informazioni sensibili, come codici MFA, contenuti di autenticazione e testi presenti in applicazioni critiche.

Il funzionamento si basa sull’analisi indiretta di aree dello schermo attraverso l’uso di snapshot grafici consentiti da specifiche API. Una volta raccolti i dati pixel-per-pixel, il sistema di attacco impiega un motore OCR (riconoscimento ottico dei caratteri) per convertire l’immagine in testo leggibile. In fase di test, Pixnapping è riuscito a estrarre codici temporanei generati da app come Google Authenticator in meno di due secondi.

I dispositivi su cui l’attacco è stato confermato includono modelli Google Pixel (fino al Pixel 8) e diversi smartphone Samsung. Le versioni Android vulnerabili sono comprese tra la 13 e la 16, incluse anche le build aggiornate al patch level di settembre 2025. Sebbene Google abbia rilasciato una patch parziale, la mitigazione definitiva non è ancora stata distribuita pubblicamente. Questo rende attualmente il vettore tecnicamente sfruttabile in scenari reali.

Impatto e limiti di Pixnapping

Pixnapping non consente di accedere a file locali o eseguire codice arbitrario, ma riesce a estrarre in modo silenzioso e non autorizzato contenuti temporaneamente visibili sullo schermo. Questo include codici di autenticazione temporanei, messaggi privati, anteprime di e-mail e contenuti sensibili generati da app di sicurezza o finanza. La particolarità è che l’attacco avviene senza che l’utente debba interagire con nulla. Infatti, non è richiesta alcuna conferma, né l’installazione di software aggiuntivo con permessi elevati.

A rendere tutto ancora più critico è la rapidità con cui l’estrazione può avvenire. Durante i test condotti dai ricercatori accademici, il tempo medio per leggere e ricostruire un codice OTP a 6 cifre si aggira intorno a 1,2 secondi. Questo significa che l’attacco avviene in tempo reale, prima che il codice scada. Anche se circoscritto all’ambiente visivo, il danno potenziale è alto, soprattutto in presenza di sessioni d’autenticazione sensibili.

Va precisato che Pixnapping riesce ad aggirare la maggior parte dei sistemi di rilevamento comportamentale, proprio perché non richiede permessi sospetti. Questo lo rende una minaccia difficilmente tracciabile in fase preventiva, soprattutto su dispositivi non aggiornati o con patch parziali.

Come difendersi da Pixnapping

Poiché Pixanpping sfrutta un canale laterale visivo e non richiede permessi elevati, le misure di difesa devono intervenire a livello di sistema e di comportamento utente. Di seguito alcune pratiche consigliate.

  • Limitare la visibilità dei dati sensibili su schermo. Evitare di tenere in chiaro codici OTP o credenziali visibili più a lungo del necessario, soprattutto durante l’uso di app potenzialmente non verificate.
  • Installare aggiornamenti non appena disponibili. Google ha già rilasciato patch parziali, ma è fondamentale applicare ogni aggiornamento disponibile per Android, soprattutto nelle versioni 13, 14, 15 e 16.
  • Controllare le autorizzazioni sulle app installate. Anche se Pixnapping non sfrutta permessi elevati, un’app potenzialmente dannosa può comunque accedere a funzioni di rendering grafico se non monitorata.
  • Ridurre l’uso di app fuori dal Play Store. Le build distribuite tramite repository esterni possono bypassare i controlli standard e introdurre comportamenti non previsti.
  • Monitorare le anomalie comportamentali del dispositivo. Consumi anomali di CPU o rallentamenti durante l’uso di app di autenticazione potrebbero essere segnali indiretti di attività in background sospette.

In conclusione

Pixnapping rappresenta un’evoluzione silenziosa delle minacce mobile. Non sfrutta exploit classici, non punta alla persistenza né all’escalation di privilegi. Colpisce invece l’elemento più esposto e meno protetto dell’intera catena: ciò che è già visibile sullo schermo. Questo sposta il rischio da ciò che è nascosto a ciò che è esposto, anche solo per pochi secondi.

Per questo motivo il danno su larga scala passa in secondo piano, rispetto al modo con cui può colpire il momento più vulnerabile. Nel mondo odierno, in cui si tende ad affidare ai dispositivi mobile funzioni di autenticazione, pagamento e identità, anche una semplice lettura visiva può diventare un elemento critico. Ed è proprio in quel margine che Pixnapping si inserisce.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati