AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Hacker kapern Samsung Galaxy-Handys

VonFlorence MuchaiFlorence Muchai 3 Min. Lesezeit
Hacker kapern Samsung Galaxy-Handys
  • Cybersicherheitsforscher decken auf LANDFALL, eine ausgeklügelte Spyware-Kampagne, die Samsung Galaxy-Geräte über in WhatsApp geteilte Bilder angreift.
  • Der Angriff nutzte eine Zero-Day-Schwachstelle in der Bildverarbeitungsbibliothek von Samsung aus und ermöglichte Angreifern vollen Überwachungszugriff.
  • In Verbindung mit staatlich unterstützter Spyware-Aktivität im Nahen Osten fiel die Entdeckung mit Googles Patches für neue Chrome-Schwachstellen zusammen.

Das Cybersicherheitsunternehmen Unit 42 hat eine Spyware-Kampagne auf Samsung Galaxy-Geräten entdeckt, die eine Zero-Day-Schwachstelle ausnutzt, um Telefone über Bilder zu infiltrieren, die über WhatsApp gesendet werden. 

Sicherheitsexperten warnen, dass die Operation seit Mitte 2024 aktiv ist und es Angreifern ermöglicht, fortschrittliche Android-Malware zu deployen, die eine vollständige Geräteüberwachung ohne Benutzerinteraktion ermöglicht.

Die Operation wurde von den Cybersicherheitsexperten als LANDFALL getauft, im September entdeckt, nachdem eine Untersuchung begonnen hatte, iOS-Exploit-Samples Mitte 2025 zu untersuchen. 

LANDFALL-Malware greift Android-Samsung-Geräte an

Laut dem Untersuchungsbericht von Unit 42 veröffentlicht war die auf Android spezifische Malware am 7. November in iOS-Proben enthalten, die in Digital Negative (DNG)-Bildern versteckt waren. 

Einige Besitzer von Samsung Galaxy-Handys berichteten, dass sie WhatsApp-ähnliche Dateinamen wie „IMG-20240723-WA0000.jpg“ sahen, die zwischen Juli 2024 und Anfang 2025 von Orten wie Marokko, Iran, Irak und der Türkei auf VirusTotal hochgeladen wurden.

LANDFALL nutzt eine Art von Exploit namens „CVE-2025-21042“, einen Fehler in der Bildverarbeitungsbibliothek von Samsung libimagecodec.quram.so. CVE-2025-12725 ist ebenfalls ein Out-of-Bounds-Write-Fehler in WebGPU, der Grafikverarbeitungskomponente des von Google entwickelten Browsers Chrome. 

Die Sicherheitslücke wurde gepatcht im April 2025 nach Berichten über aktive Ausnutzung, aber nicht bevor sie auf mehreren Geräten DNG-Dateien beschädigte, denen ein angehängtes ZIP-Archiv beigefügt war. Unit 42 erklärte, dass die verwundbare Bibliothek dazu getäuscht wird, Shared-Object-Bibliotheken (.so) zu extrahieren und auszuführen, die die Spyware auf den Geräten installieren. 

Der Bericht von Unit 42 besagte, dass die Spyware Mikrofone zur Aufzeichnung aktiviert, Benutzer über GPS verfolgt und subtil Informationen wie Fotos, Kontakte, Anrufprotokolle und Nachrichten stiehlt. Zu den betroffenen Samsung Galaxy-Modellen gehören S22, S23, S24 und die Z-Serie, insbesondere solche mit Android-Versionen 13, 14 und 15. 

Die Zero-Day-Sicherheitslücke betrifft auch die DNG-Bildparsung auf Apple iOS, wobei WhatsApp-Entwickler entdeckten, dass Angreifer die Apple-Sicherheitslücke mit dem Fehler kombinierten, um Geräte zur Verarbeitung von Inhalten aus bösartigen URLs zu zwingen.

Der zweite Teil von LANDFALL, genannt b.so, stellt über einen temporären TCP-Port, der nicht standardmäßig ist, eine HTTPS-Verbindung zu seinem Command-and-Control-Server (C2) her. Die Malware kann Ping-Signale senden, um zu prüfen, ob der Server online ist, bevor verschlüsselter Datenverkehr beginnt. Dies wird im technischen Anhang des Berichts erläutert.

Sobald die HTTPS-Verbindung aktiv ist, sendet b.so eine POST-Anfrage mit detaillierten Informationen über das infizierte Gerät und die Spyware-Instanz, einschließlich der Agenten-ID, des Gerätepfads und der Benutzer-ID.

Im September meldete WhatsApp eine verwandte Sicherheitslücke (CVE-2025-21043) an Samsung. Das Messaging-Unternehmen riet Benutzern, dass eine bösartige Nachricht Exploit Sicherheitslücken im Betriebssystem ausnutzen könnte, um Geräte und die darin enthaltenen Daten zu kompromittieren. 

„Unsere Untersuchungen deuten darauf hin, dass Ihnen eine bösartige Nachricht über WhatsApp gesendet wurde und mit anderen Sicherheitslücken im Betriebssystem Ihres Geräts kombiniert wurde“, sagte Meta in einer Sicherheitsaktualisierung. „Obwohl wir nicht mit Sicherheit wissen, ob Ihr Gerät kompromittiert wurde, wollten wir Sie aus Übermaß an Vorsicht informieren.“

Letzte Woche berichtete die Nachrichtenpublikation The Peninsula, dass die Kampagne auf staatlich verbundene Spyware auf Mobilgeräten im Nahen Osten zurückzuführen sein könnte. NSO Groups Pegasus, Cytox/Intellexas Predator und Gamma’s FinFisher FinSpy sind seit langem mit ähnlichen Angriffen verbunden. 

Google stellt Updates zur Abwehr von Zero-Day-Sicherheitslücken bereit

Laut einem früheren Google-Bericht waren diese Akteure zwischen 2014 und 2023 für fast die Hälfte aller Zero-Day-Sicherheitslücken in seinen Produkten verantwortlich. Im vergangenen Monat hat ein US-Bundesgericht der israelischen NSO Group untersagt, WhatsApp zur Auslieferung von Spyware zu reverse-engineern.

„Ein Teil dessen, was Unternehmen wie WhatsApp ‚verkaufen‘, ist informationelle Privatsphäre, und jeder unbefugte Zugriff ist eine Störung dieses Verkaufs“, sagte US-Bezirksrichterin Phyllis Hamilton in ihrer Entscheidung.

Die Technologieriesen haben letzte Woche Chrome Version 142 veröffentlicht, um fünf kritische Sicherheitslücken zu bekämpfen, von denen drei als „hochriskant“ eingestuft wurden. Das Update wurde auf Desktop-Plattformen und Android-Geräten über Patches bereitgestellt, die über Google Play ausgelöst wurden.

CVE-2025-12727 betrifft die JavaScript-Engine V8 von Chrome, die für die Leistungsausführung verantwortlich ist, während CVE-2025-12726 den Benutzeroberflächen-Manager Chrome Views des Browsers beeinträchtigt. 

Cybersicherheitsexperten fordern Samsung Galaxy-Nutzer nun auf, das Sicherheitsupdate vom April 2025 sofort anzuwenden, um CVE-2025-21042 zu patchen. 

Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.

Diesen Artikel teilen

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com Wir übernehmen keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor jeglichen Anlageentscheidungen eine unabhängige Recherche durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.

Florence Muchai

Florence Muchai

Florence berichtet seit sechs Jahren über Kryptowährungen, Gaming, Technologie und KI. Ihr Studium der Computerwissenschaften an der Meru University of Science and Technology sowie ihr Studium im Bereich Katastrophenmanagement und internationale Diplomatie an der MMUST haben sie umfassend mit Sprach-, Beobachtungs- und technischen Fähigkeiten ausgestattet. Florence war bei der VAP Group tätig und arbeitete als Redakteurin für mehrere Krypto-Medienhäuser.

MEHR … NACHRICHTEN