USSD-Exploit betrifft weitere Android-Smartphones

Die von einem Sicherheitsforscher der Technischen Universität Berlin entdeckte Sicherheitslücke in Smartphones von Samsung betrifft laut heise security auch andere Android-Geräte. Dem Fachmagazin ist es gelungen, die SIM-Karte eines HTC One XL über eine präparierte Webseite zu sperren. Dies ist deshalb möglich, weil offenbar bestimmte Android-Versionen über Webseiten eingeschleuste USSD-Codes (Unstructured Supplementary Service Data) automatisch ausführen.

USSD-Codes nutzen Provider für Dienste wie Rufumleitungen oder Guthabenabfragen. Kunden können sie über Eingabe einer Zahlen-Zeichenkombination, zum Beispiel *111#, und der Betätigung der Anruftaste aktivieren. Die Sicherheitslücke besteht darin, dass dieser Code über eine Webseite eingeschleust und im Hintergrund automatisch ausgeführt wird, ohne dass der Anwender davon etwas mitbekommt. Das Einschleusen von Steuercodes über eine Webseite ist allerdings nur eine Möglichkeit. Auch über QR-Codes, NFC-Tags und WAP-Push-Nachrichten kann die Lücke ausgenutzt werden.

Ravishankar Borgaonkar, Forschungsassistent am Institut für Softwaretechnik und Theoretische Informatik, hatte dan USSD-Exploit auf der Sicherheitskonferenz Ekoparty in Argentinien demonstriert. Ein Video der Veranstaltung zeigt, wie er alle Inhalte von einem Samsung Galaxy S3 löscht, ohne dass eine Warnung angezeigt oder eine Genehmigung eingeholt wird.

Anwender können auf der Webseite www.isk.kth.se/~rbbo/testussd.html, auf die auch der Sicherheitsforscher verweist, überprüfen, ob ihr Smartphone gefährdet ist. Wird anschließend im Display des Telefons der IMEI-Code angezeigt, führt das Gerät automatisch USSD-Codes aus. Passiert nichts, ist es von der Sicherheitslücke nicht betroffen. Smartphones mit Windows Phone und iOS führen nach derzeitigem Kenntnisstand USSD-Codes nicht automatisch aus.

Die betroffenen Hersteller arbeiten an einem Patch, der die automatische Ausführung von USSD-Codes auf den betroffenen Geräten verhindern soll. Wer nicht so lange warten will, kann sich mit der App NoTelURL des deutschen Entwicklers Jörg Voss vor der Gefahr schützen.

Der Sicherheitsforscher Ravishankar Borgaonkar hat eine Lücke in Samsung-Smartphones demonstriert, mit der sich alle gespeicherten Daten löschen lassen. Inzwischen ist bekannt geworden, dass auch andere Android-Smartphones von der Lücke betroffen sind. (Screenshot: News.com).
Kai Schmerer

Kai ist seit 2000 Mitglied der ZDNet-Redaktion, wo er zunächst den Bereich TechExpert leitete und 2005 zum Stellvertretenden Chefredakteur befördert wurde. Als Chefredakteur von ZDNet.de ist er seit 2008 tätig.

Recent Posts

CopyRhadamantys greift weltweit Unternehmen an

Ausgeklügelte Phishing-Kampagne verwendet eine weiterentwickelte Version der Rhadamanthys-Stealer-Malware.

12 Stunden ago

Facebook Marketplace: EU verhängt Geldbuße von fast 800 Millionen Euro gegen Meta

Die EU-Kommission kritisiert die Verknüpfung von Facebook und dem hauseigenen Online-Kleinanzeigendienst. Sie sieht darin einen…

16 Stunden ago

Umfrage: Angestellte in Deutschland unterschätzen NIS-2-Richtlinie

Fast zwei Drittel halten jedoch eine Umsetzung aller Vorgaben von NIS 2 bis Jahresende für…

1 Tag ago

Kostenloser Dekryptor für ShrinkLocker

Mit dem Dekryptor von Bitdefender können Opfer von Attacken mit der Shrinklocker-Ransomware Dateien wiederherstellen.

2 Tagen ago

Malwarebytes warnt vor Betrugsmaschen beim Weihnachtseinkauf

In der Vorweihnachtszeit ist vor allem Malvertising auf dem Vormarsch. Cyberkriminelle locken Nutzer über schädliche…

2 Tagen ago

Bedrohungsindex: Deutliche Zunahme von Infostealern im Oktober

Dazu trägt unter der Infostealer Lumma-Stealer bei. Hierzulande dominiert der Infostealer Formbook die Malware-Landschaft.

2 Tagen ago