Google-Forscher warnen vor einer Zero-Day-Lücke in Android, die unter Umständen das Einschleusen und Ausführen von Schadcode ermöglicht. Betroffen sind aber offenbar nur bestimmte Geräte, wobei sich derzeit wohl noch nicht abschätzen lässt, welche Smartphones und Tablets tatsächlich angreifbar sind. Herstellern steht bereits ein Patch zur Verfügung – Google selbst kündigt dessen Verteilung mit dem Oktober-Update an.
Entdeckt wurde der Bug bereits am 27. September, weswegen er planmäßig eigentlich erst im November hätte gepatcht werden sollen. Wenige Tage später stellte sich jedoch heraus, dass derselbe Fehler bereits seit längerem von der NSO Group an Behörden und Regierungen verkauft wird, um sich unter anderem Zugang zu Mobilgeräten von mutmaßlichen Straftätern zu verschaffen. Da der Exploit zudem öffentlich bekannt ist, entschloss sich Google daraufhin, die Details der Sicherheitslücke bereits nach sieben Tagen preiszugeben – noch vor der Veröffentlichung eines Patches.
Den Google-Forschern zufolge sind allerdings nur Android-Geräte ab Version 8.x anfällig. In Einzelfällen beschränkt sich die Schwachstelle sogar auf Android 9 und 10, wie beim Pixel 2. Das Pixel 3 hingegen ist gar nicht angreifbar. Positiv getestet wurden hingegen auch Huawei P20, Xiaomi Redmi 5A und Redmi Note 5, Xiaomi A1, Oppo A3, Moto Z3, alle LG-Smartphones mit Android 8.x Oreo sowie Samsung S7, S8 und S9. Google betont, dass diese Liste nicht vollständig ist und lädt Forscher ein, den vorhandenen Exploit-Code mit weiteren Geräten zu testen.
Die Schwachstelle an sich ist sogar schon deutlich länger bekannt. Sie wurde im Dezember 2017 bereits im Linux Kernel 4.14 LTS sowie in den Kerneln 3.18, 4.4 und 4.9 des Android Open Source Project gestopft. Der Fix fand aber anscheinend nicht den Weg in den Android-Common-Kernel. „Wir haben die Android-Partner informiert und der Patch ist im Android-Common-Kernel verfügbar“, teilte Google-Mitarbeiter Tim Willis am 3. Oktober im Bugtracker des Project Zero mit.
Google will den Patch an seine Geräte mit dem dieser Tage erwarteten Oktober-Update verteilen. Ob es Herstellern wie Samsung, Huawei, LG, und Xiaomi gelungen ist, den Fix ebenfalls in ihrer Oktober-Aktualisierungen einzuarbeiten, wird sich in den kommenden Tagen zeigen. Unter Umständen werden Nutzer bis November oder noch länger auf einen Patch warten müssen.
In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.
Ausgeklügelte Phishing-Kampagne verwendet eine weiterentwickelte Version der Rhadamanthys-Stealer-Malware.
Die EU-Kommission kritisiert die Verknüpfung von Facebook und dem hauseigenen Online-Kleinanzeigendienst. Sie sieht darin einen…
Fast zwei Drittel halten jedoch eine Umsetzung aller Vorgaben von NIS 2 bis Jahresende für…
Mit dem Dekryptor von Bitdefender können Opfer von Attacken mit der Shrinklocker-Ransomware Dateien wiederherstellen.
In der Vorweihnachtszeit ist vor allem Malvertising auf dem Vormarsch. Cyberkriminelle locken Nutzer über schädliche…
Dazu trägt unter der Infostealer Lumma-Stealer bei. Hierzulande dominiert der Infostealer Formbook die Malware-Landschaft.