Alerte sécurité : une faille Android permet de voler vos données personnelles !

Alerte sécurité : une faille Android permet de voler vos données personnelles !

Une nouvelle vulnérabilité frappe l’écosystème Android et elle n’a rien d’un simple bug technique sans conséquence. Baptisée Pixnapping, cette faille permet à une application malveillante d’espionner d’autres applications et de récupérer ce qui s’affiche à l’écran, y compris des informations haute sensibilité : messages privés, coordonnées bancaires, codes de double authentification. Le plus inquiétant n’est pas seulement l’existence de l’attaque, mais le fait que Google n’a pas encore complètement corrigé la faille, malgré une première tentative en septembre. La correction totale ne sera disponible qu’en décembre 2025.

Entre-temps, les smartphones Android – notamment Google Pixel, Samsung Galaxy, et potentiellement d’autres modèles – restent vulnérables. Et maintenant que la faille est publiquement documentée, les risques d’exploitation vont augmenter.

Pixnapping : la faille qui contourne les sécurités considérées comme inviolables

Sur Android, les applications sont cloisonnées. C’est la base de la sécurité du système : une application n’est pas censée pouvoir regarder ce que fait une autre. C’est ce principe qui protège vos conversations Signal, vos e-mails Gmail ou vos cartes enregistrées dans votre banque mobile.

Pixnapping vient casser ce modèle.

L’attaque permet à une application apparemment normale de lire les pixels affichés à l’écran, même lorsqu’il s’agit d’une autre application protégée. Elle ne demande pas l’autorisation de capture d’écran. Elle ne déclenche aucune alerte. Elle ne nécessite pas d’accès root. Elle ne modifie pas le système. Elle ne laisse aucun signe visible.

Ce n’est donc pas une attaque bruyante. C’est une attaque invisible.

Et ce que cela permet est extrêmement grave :

  • Voir les SMS reçus
  • Lire les codes 2FA affichés dans Google Authenticator
  • Copier une conversation confidentielle
  • Récupérer l’adresse affichée dans Google Maps
  • Identifier des mots de passe affichés dans un champ masqué au moment où ils apparaissent brièvement

Autrement dit : si l’information apparaît sur l’écran, Pixnapping peut la capturer.

Comment l’attaque fonctionne réellement : un vol de données sans permissions ni capture d’écran

L’attaque ne se contente pas de prendre une capture d’écran classique. Les chercheurs ont exploité un comportement interne du GPU, le processeur graphique du smartphone. Ce dernier traite les images affichées à l’écran, et certaines informations transitoires peuvent être déduites à partir de la manière dont les pixels sont rendus.

L’app malveillante envoie alors des requêtes calculées au GPU, récupère les différences de rendu, les analyse, puis :

  • reconstruit les formes
  • déduit les lettres
  • recompose l’image affichée dans l’autre application

Tout cela sans avoir besoin de permission explicite.

C’est une attaque dite latérale, qui profite de la mécanique interne du système, et non d’un accès direct.

C’est ce qui la rend :

  • difficile à détecter
  • difficile à bloquer complètement
  • impossible à repérer par un utilisateur non expert

Et c’est ce qui explique pourquoi Google n’a pas encore réussi à la corriger totalement.

Pourquoi la solution de septembre n’a pas suffi : les chercheurs ont déjà trouvé le contournement

Google a essayé d’ajouter une limite à certaines requêtes graphiques dans le patch de septembre. En clair : l’idée était de ralentir ou de désynchroniser les données que l’app malveillante pouvait interroger.

Mais le groupe de chercheurs qui a découvert la faille a démontré, tests à l’appui, que cette solution pouvait être contournée sans difficulté majeure.

Les détails de contournement n’ont pas été publiés pour le moment – probablement pour éviter une exploitation massive avant décembre – mais ce n’est qu’une question de temps avant que des copies circulent sur des forums privés.

Le temps est donc le facteur critique.

Nous sommes dans une fenêtre de vulnérabilité active, avec une faille connue publiquement, mais pas encore corrigée.

Quels smartphones sont concernés ? La liste exacte est plus large qu’on le pense

Les cas confirmés concernent :

  • Google Pixel (récentes générations)
  • Samsung Galaxy (plusieurs séries S, A et Fold)

Mais tout appareil Android utilisant le même pipeline GPU est potentiellement vulnérable.

Cela inclut :

  • Oppo
  • Xiaomi
  • Motorola
  • Nothing Phone
  • Asus
  • Sony

Ce n’est donc pas juste « une faille Pixel ».
C’est une faille Android systémique.

Le vrai risque : l’exploitation dans les semaines à venir

Aujourd’hui, Google dit ne pas avoir observé d’exploitation active.
Mais ce n’est pas la partie importante.

La partie critique est :

Maintenant que la faille est publique et que la date de correction est connue, les attaquants savent qu’ils disposent d’une période exploitable avant décembre.

Des cybercriminels opportunistes n’ont pas besoin d’inventer un nouvel exploit.
Ils doivent seulement :

  1. Créer une app « inoffensive »
  2. La diffuser via des stores alternatifs, des réseaux sociaux, Telegram ou TikTok
  3. Attendre que les utilisateurs l’installent « sans réfléchir »

C’est exactement ce qui s’est déjà produit avec des malwares bancaires Android par le passé.

A LIRE AUSSI Samsung renforce la sécurité de ses Galaxy S24 avec 26 correctifs critiques

Comment vous protéger dès maintenant ?

Vous ne pouvez pas corriger la faille vous-même.
Mais vous pouvez neutraliser les vecteurs d’exploitation.

Les mesures à appliquer immédiatement :

  • N’installez aucune application hors Play Store
  • Désinstallez les apps que vous n’utilisez pas
  • Ne téléchargez jamais d’app « gratuite » venant d’un lien partagé
  • Fermez vos applications sensibles après usage
  • Installez immédiatement la mise à jour de sécurité dès qu’elle apparaît

Cela ne bloque pas Pixnapping techniquement.
Mais cela supprime la porte d’entrée : l’application malveillante.

Le danger, ce n’est pas le système Android en lui-même, c’est l’utilisateur qui installe l’application qui l’attaque.