Galaxy S6 & Co: Sicherheitslücke auf 600 Millionen Samsung-Smartphones

Peinlich !34
Der Update-Prozess für die Keyboard-App auf Samsung-Geräten soll Angreifern die Tür öffnen
Der Update-Prozess für die Keyboard-App auf Samsung-Geräten soll Angreifern die Tür öffnen(© 2014 CC: Flickr/Marcin Wichary)

600 Millionen Samsung-Smartphones inklusive des Galaxy S6 sind aufgrund der Tastatur-App angreifbar: Das hat Ryan Welton, Mitarbeiter des Sicherheitsunternehmens NowSecure, auf einer Fachkonferenz am 16. Juni öffentlich bekannt gegeben.

Die Sicherheitslücke steht offenbar in Zusammenhang mit der vorinstallierten Tastatur-App, einer von Samsung angepassten Version von SwiftKey, berichtet Ars Technica. Ryan Welton demonstrierte auf der Konferenz, wie es Angreifern möglich ist, über die Sicherheitslücke Zugriff auf das Smartphone zu erlangen. Laut NowSecure könne der Angreifer so auf GPS, Kamera und Mikrofon der betroffenen Geräte zugreifen und zudem ohne das Wissen des Besitzers Apps installieren. Außerdem habe er Zugriff auf sensible Daten wie eingehende und ausgehende Nachrichten und Anrufe sowie auf dem Smartphone gespeicherte Daten wie Fotos und Texte.

Update-Prozess verantwortlich

Die Sicherheitslücke beträfe nicht nur ältere Geräte wie das Galaxy S4 oder das Galaxy S5, sondern auch aktuelle Vorzeigemodelle wie das Galaxy S6. Anscheinend ist es der Update-Prozess von Samsung für die App, der die Sicherheitslücke öffnet: Ein sogenannter "Man-In-the-Middle" könne sich als Server ausgeben und Malware über ein Sprachpaket des Updates auf das Gerät einschleusen. Angreifer müssten dazu aber warten, bis der Update-Prozess gestartet wird.

Besitzer der betroffenen Geräte haben wenig Möglichkeiten, sich vor Angriffen zu schützen, da die Keyboard-App nicht deinstalliert werden kann. Offenbar besteht der einzige Weg, um sich halbwegs abzusichern, darin, unsichere Netzwerke zu vermeiden. Samsung habe zwar einen entsprechenden Patch zur Verfügung gestellt – es sei aber nicht bekannt, ob dieser von den Mobilfunkanbietern auch angewendet würde. Die offizielle SwiftKey-App, die im Google Play Store zum Download bereitsteht, sei laut einer Stellungnahme des Herstellers von der Sicherheitslücke nicht betroffen. Ryan Welton hat auf YouTube ein Video veröffentlicht, in dem er demonstriert, wie der Angriff vonstatten gehen kann.


Weitere Artikel zum Thema
Update auf Android Nougat rollt für das Moto G4 und G4 Plus aus
Michael Keller
Das Moto G4 Plus wird mit Android 6.0.1 Marshmallow ausgeliefert
Endlich ist Android Nougat da: Besitzer des Moto G4 und des G4 Plus können sich nun auch in Deutschland über das Update freuen.
Farpoint für PlaySta­tion VR erscheint am 16. Mai
Farpoint könnte der nächste große Titel für PSVR werden
Mit Farpoint kommt der nächste große Titel für die PSVR. Doch nicht nur das Spiel lässt VR-Fans hoffen, sondern vor allem der neue Controller.
LG G6 im Perfor­mance-Vergleich mit Galaxy S7 und Co.
Die Performance des LG G6 ist mit anderen Vorzeigemodellen aus 2016 vergleichbar
Schneller als das Galaxy S7 oder Google Pixel? Das Top-Smartphone LG G6 muss sich in mehreren Benchmark-Tests gegen die Konkurrenz aus 2016 beweisen.