Galaxy S6 & Co: Sicherheitslücke auf 600 Millionen Samsung-Smartphones

Peinlich !34
Der Update-Prozess für die Keyboard-App auf Samsung-Geräten soll Angreifern die Tür öffnen
Der Update-Prozess für die Keyboard-App auf Samsung-Geräten soll Angreifern die Tür öffnen(© 2014 CC: Flickr/Marcin Wichary)

600 Millionen Samsung-Smartphones inklusive des Galaxy S6 sind aufgrund der Tastatur-App angreifbar: Das hat Ryan Welton, Mitarbeiter des Sicherheitsunternehmens NowSecure, auf einer Fachkonferenz am 16. Juni öffentlich bekannt gegeben.

Die Sicherheitslücke steht offenbar in Zusammenhang mit der vorinstallierten Tastatur-App, einer von Samsung angepassten Version von SwiftKey, berichtet Ars Technica. Ryan Welton demonstrierte auf der Konferenz, wie es Angreifern möglich ist, über die Sicherheitslücke Zugriff auf das Smartphone zu erlangen. Laut NowSecure könne der Angreifer so auf GPS, Kamera und Mikrofon der betroffenen Geräte zugreifen und zudem ohne das Wissen des Besitzers Apps installieren. Außerdem habe er Zugriff auf sensible Daten wie eingehende und ausgehende Nachrichten und Anrufe sowie auf dem Smartphone gespeicherte Daten wie Fotos und Texte.

Update-Prozess verantwortlich

Die Sicherheitslücke beträfe nicht nur ältere Geräte wie das Galaxy S4 oder das Galaxy S5, sondern auch aktuelle Vorzeigemodelle wie das Galaxy S6. Anscheinend ist es der Update-Prozess von Samsung für die App, der die Sicherheitslücke öffnet: Ein sogenannter "Man-In-the-Middle" könne sich als Server ausgeben und Malware über ein Sprachpaket des Updates auf das Gerät einschleusen. Angreifer müssten dazu aber warten, bis der Update-Prozess gestartet wird.

Besitzer der betroffenen Geräte haben wenig Möglichkeiten, sich vor Angriffen zu schützen, da die Keyboard-App nicht deinstalliert werden kann. Offenbar besteht der einzige Weg, um sich halbwegs abzusichern, darin, unsichere Netzwerke zu vermeiden. Samsung habe zwar einen entsprechenden Patch zur Verfügung gestellt – es sei aber nicht bekannt, ob dieser von den Mobilfunkanbietern auch angewendet würde. Die offizielle SwiftKey-App, die im Google Play Store zum Download bereitsteht, sei laut einer Stellungnahme des Herstellers von der Sicherheitslücke nicht betroffen. Ryan Welton hat auf YouTube ein Video veröffentlicht, in dem er demonstriert, wie der Angriff vonstatten gehen kann.

Weitere Artikel zum Thema
Apples Weih­nachtss­pot erzählt kurze Loves­tory mit iPhone X und AirPods
Francis Lido
Die beiden Tänzer sind im wahren Leben ein Paar
Der neue Apple-Werbespot setzt auf Gefühle. Neben einem Tänzerpaar spielen darin auch zwei Apple-Produkte eine Rolle.
Das Samsung Galaxy S9 könnte es schon im Januar zu sehen geben
Guido Karsten
Wie das Galaxy S9 wirklich aussieht, erfahren wir womöglich schon Anfang 2018
Samsung gewährt uns vielleicht schon Anfang Januar einen Blick auf das Galaxy S9 und das S9 Plus. Dann findet nämlich die CES 2018 in Las Vegas statt.
Apples Siri gibt 100 Prozent: Fehler führt bei eini­gen Zahlen zum Notruf
Christoph Lübben
Siri reagiert bei 100 Prozent offenbar mit einem Notruf
Notfall bei Siri: Ein Bug soll dafür sorgen, dass die Assistenz von Apple bei "100 Prozent" den Notruf wählt – zum Glück mit Countdown.