pixnapping el ataque que puede robar tus codigos 2fa en menos de 30 segundos

Pixnapping: el ataque que puede robar tus códigos 2FA en menos de 30 segundos

Una nueva vulnerabilidad en Android ha hecho saltar todas las alarmas en el mundo de la ciberseguridad. Los investigadores académicos han descubierto un ataque llamado «Pixnapping» que permite robar información sensible mostrada en la pantalla de dispositivos Android sin necesidad de permisos especiales. Y lo más preocupante: puede hacerlo en menos de 30 segundos.

¿Cómo funciona este nuevo ataque?

Para entendernos, Pixnapping es como un espía que puede leer por encima de tu hombro cualquier cosa que aparezca en la pantalla de tu móvil. La diferencia es que este espía es invisible y opera desde dentro de tu propio dispositivo.

El ataque requiere que instales una aplicación maliciosa, pero —y aquí está lo alarmante— dicha aplicación no necesita solicitar permisos especiales para acceder a la pantalla. Una vez instalada, puede capturar prácticamente cualquier información que se muestre visualmente en tu teléfono:

  • Códigos de autenticación de dos factores (2FA)
  • Mensajes privados
  • Correos electrónicos
  • Ubicaciones
  • Cualquier otro dato que aparezca en tu pantalla

El proceso en tres pasos

El funcionamiento técnico de Pixnapping es realmente ingenioso (aunque preocupante):

  1. Invocación de la aplicación objetivo: La app maliciosa utiliza APIs de Android para «llamar» a otras aplicaciones, como Google Authenticator, haciéndolas mostrar información sensible.

  2. Operaciones gráficas: El ataque realiza operaciones en píxeles específicos que quiere capturar, básicamente preguntando: «¿Este píxel es blanco o no blanco?».

  3. Medición del tiempo: Aprovecha un canal lateral relacionado con el tiempo de renderizado de la pantalla para determinar el valor de cada píxel y, píxel a píxel, reconstruir la información que se muestra.

Como me dijo un colega programador: «Es como si alguien construyera un escáner que, en vez de hacer una foto completa, va recogiendo punto por punto el color de cada píxel de la pantalla para luego reconstruir la imagen completa».

¿Qué dispositivos están en peligro?

Los investigadores han demostrado que Pixnapping funciona en teléfonos Google Pixel y en el Samsung Galaxy S25. Sin embargo, con algunas modificaciones, probablemente podría adaptarse a otros modelos Android.

Lo más inquietante es que, aunque Google lanzó mitigaciones en septiembre de 2025 (CVE-2025-48561), los investigadores lograron modificar el ataque para que siguiera funcionando incluso con la actualización instalada. Google ha confirmado que emitirá un parche adicional en diciembre.

Tasas de éxito por dispositivo

Las pruebas realizadas muestran resultados variables según el modelo:

  • Pixel 6: 73% de éxito en robar códigos 2FA (tiempo medio: 14.3 segundos)
  • Pixel 7: 53% de éxito (tiempo medio: 25.8 segundos)
  • Pixel 8: 29% de éxito (tiempo medio: 24.9 segundos)
  • Pixel 9: 53% de éxito (tiempo medio: 25.3 segundos)

Con el Samsung Galaxy S25, los investigadores no lograron obtener códigos 2FA dentro del límite de 30 segundos debido al «ruido significativo» en sus mediciones, aunque mencionan que siguen trabajando en adaptaciones.

De GPU.zip a Pixnapping: evolución de los ataques de pixel stealing

Este tipo de ataque no es completamente nuevo. En 2023, vimos algo similar llamado GPU.zip, que permitía a sitios web maliciosos leer datos sensibles mostrados por otros sitios. La diferencia es que GPU.zip operaba a nivel de navegador, mientras que Pixnapping lo hace a nivel de sistema operativo.

Ambos explotan el mismo principio: medir el tiempo exacto que tarda un marco en renderizarse en pantalla para inferir información sobre los píxeles. Como en muchos aspectos de la ciberseguridad, los atacantes no inventan necesariamente técnicas nuevas, sino que refinan y adaptan métodos existentes a nuevos entornos.

¿Por qué es tan difícil de detener?

La razón por la que estos ataques son complicados de mitigar es que explotan características fundamentales de cómo funcionan las GPUs y los sistemas de renderizado. No es un «bug» tradicional, sino más bien un uso no previsto de funciones legítimas del sistema.

Google ha intentado parcialmente mitigar el problema, pero como los propios investigadores han demostrado, su solución no es completamente efectiva. Esto refleja un patrón que vemos constantemente en ciberseguridad: la carrera de armamentos entre defensores y atacantes.

¿Deberías preocuparte?

Aunque técnicamente impresionante, hay que poner Pixnapping en perspectiva:

  1. Requiere instalar una aplicación maliciosa: El primer nivel de defensa sigue siendo no instalar aplicaciones de fuentes no confiables.

  2. Su implementación en el mundo real tiene desafíos: Las tasas de éxito varían significativamente entre dispositivos, y robar información útil en escenarios reales presenta complejidades adicionales.

  3. Google está trabajando en soluciones: Aunque el parche inicial no fue completamente efectivo, se espera una solución más robusta en diciembre.

Lo que me resulta más interesante es que este ataque demuestra las limitaciones de las garantías de seguridad de Google, que afirma que una aplicación instalada no puede acceder a los datos de otra. Pixnapping demuestra que esas barreras no son tan impenetrables como nos gustaría creer.

En un mundo donde los ciberdelincuentes tienen métodos mucho más simples y efectivos para obtener información (desde el phishing hasta la ingeniería social), Pixnapping podría parecer excesivamente complejo. Pero no olvidemos que los ataques más sofisticados suelen empezar siendo «pruebas de concepto» académicas antes de simplificarse y hacerse más accesibles para atacantes menos técnicos.

Por ahora, la mejor protección sigue siendo la más básica: mantén tu sistema actualizado y ten cuidado con las aplicaciones que instalas. Y si usas códigos 2FA para servicios críticos, considera alternativas como las llaves de seguridad físicas, que son inmunes a este tipo de ataques visuales.

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *