News Pwn2Own: Samsung Galaxy S26 mit einer einzigen präparierten E-Mail gehackt

Helge01 schrieb:
Ein Problem mit Javascript in Kombination mit der Ausweitung von lokalen Berechtigungen könnte ich mir gut vorstellen, dann würde es auch reichen wenn man die Mail nur öffnet.

Ziemlich sicher sogar.

DarkSword unter iOS hat ja gezeigt, dass schon alleine nur der Besuch einer kompromittierten Website ausreicht, um ein iPhone damit zu verseuchen - ohne weitere Interaktion. Javascript spielt in der Exploit-Kette auch eine Rolle.

Gibt sogar eine neue Variante davon (P7 DarkSword) die von iOS 18.4 bis 18.7 (vorher nur bis 18.6) funktioniert. News dazu vom 08. Oktober 2026:

https://www.iverify.com/blog/darksword-variant-threat-research

Fühl mich aktuell nur noch mit aktiviertem Lockdown Mode sicher.
 
Zuletzt bearbeitet:
Duman schrieb:
Mein OnePlus Pad 2 hingegen hat schon das Oktober-Update.
Mein OnePlus Pad 2 läuft mit LOS und kriegt Wöchentliche updates :)

Clanker schrieb:
Der richtige Weg wäre, den Nutzern zu sagen, wie sie sich schützen können, bis die Hersteller die Lücke schließen.
Ist doch offensichtlich oder?
E-Mail Client deinstallieren!
 
Wenn ich eine Mail bekomme und mir der Absender unbekannt ist, wird diese gar nicht erst geöffnet
und gleich gelöscht.
E-Mail Vorschau ist bei mir sowieso deaktiviert und von daher sehe ich diese Meldung recht Tiefenenspannt.
 
SirSinclair schrieb:
Was hat das mit Linux zu tun? Android hat mit üblichen GNU/Linux Distros so gut wie nichts zu tun.
Nur weil Google einen (stark modifizierten) Linux Kernel verwendet ist das noch lange kein richtiges Linux.
Das wichtige ist das Rechtemanagment, was Android von Linux übernommen hat. Und die so geliebten "Rootrechte", sind eben alles, aber nicht sicher.
 
Zuletzt bearbeitet:
@Piak Sorry aber das ist völliger Quatsch du hast keine Ahnung von Linux und von Android wenn du meinst das das Rechtemanagment gleich ist (abgesehen davon gibt es nicht das Linux Rechtemanagment, es gibt viele verschiedene Ansätze die sich sogar bei klassischen Distros von Distro zu Distro unterscheiden).
Außerdem ist bei diesen Sicherheitsproblem gar nicht bekannt wo genau sich die Lücke befindet, deshalb ist Gerede vom "Rechtemanagment" völlig deplatziert.
 
Clanker schrieb:
Hey, wir haben eine Lücke entdeckt! Wir verraten jedoch weder, wie sie funktioniert, noch, wie man sich davor schützen kann.

siehs von der Seite, wenn Publik wäre WIE das funktioniert, hättest du bedeutend mehr Nachahmer. der Großteil der Nutzer ist technisch nicht affin, wie wir es sind, sprich, die informieren sich nicht über irgendwelche Sicherheitslücken.

Und selbst wenn diese Lücken bald gefixt sein sollten, gäbe es immer noch ausreichend Nutzer die keine und nur unregelmäßige Updates installieren.

Ergo wäre der Schaden viel größer
 
@Genoo
Wenn es hilft, nichts anzuklicken, muss man das zumindest mitteilen.
Das Gleiche gilt, wenn die App für x Tage nicht genutzt oder deaktiviert werden soll.
Oder wenn die Deinstallation der App für x Tage hilft.

Ich habe nicht gesagt, dass man eine Anleitung veröffentlichen sollte, was der eine oder andere vielleicht missverstanden hat, sondern dass man potenziellen Opfern sagen muss, welche Maßnahmen sie temporär treffen sollten.

In erster Linie werden hier der Ruf und der Marktanteil von Samsung geschützt.
Die Nutzer haben keine Priorität gegenüber dem Unternehmen!
Denn von den drei genannten Beispielen würde nur Samsung geschädigt werden.
Deshalb versucht man, das Thema so leise und unauffällig wie möglich zu behandeln.
Der Schutz der Nutzer ist lediglich ein Nebeneffekt, der für den eigenen Schutz erforderlich ist.

Abgesehen vom gesunden Menschenverstand und der Historie vergangener Sicherheitslücken weltweit erkennt man es auch, wenn man sich mit den Verantwortlichen unterhält.
Auch politisch ist es nicht gewollt, dass die Maßnahmen zu streng sind, weil die Wirtschaft bzw. die Unternehmen immer wichtiger als der Datenschutz sind. Auch in Europa!
("Hier müssen wir jetzt aufpassen, dass der Datenschutz nicht die Oberhand über die wirtschaftliche Verarbeitung gewinnt")
 
  • Gefällt mir
Reaktionen: SirSinclair
Schwabe66 schrieb:
Sehr arrogante Sichtweise, es nutzen extrem viele Menschen das Internet und wenn ein Nutzerprofil bekannt ist können KIs passgenaue Mails + Websites erstellen die 1zu1 legitim aussehen. Der Südafrikanische Prinz kommt zwar noch vor, aber die Angriffsmuster werden unfassbar professionell. Da dem User die Schuld zuzuschieben ist mir zu einfach.
Dann sollen die Leute eben mal die Header anschauen. Wenn die Mail von ppp344.dialup.supercom.br kommt, ist die Sache in 99% der Fälle schon klar. Auf Android nutze ich gar kein Mail - da kann ich mit dem Standardclient die Header nicht mal sehen, unglaublich.
 
  • Gefällt mir
Reaktionen: phisCON
Clanker schrieb:
sondern dass man potenziellen Opfern sagen muss, welche Maßnahmen sie temporär treffen sollten.
Woher soll denn der Hersteller bei einer Zero-day Lücke (also eine Lücke wo er buchstäblich NULL Tage Zeit zum reagieren hatte) wissen, welche Maßnahmen die Nutzer treffen sollen? Und wenn er auf deinem WUnsch hin überstürzt irgendwas empfiehlt ohne sich das alles ordentlich angeschaut zu haben muß er dann on top für nicht funktionierende Empfehlungen geradestehen.
 
daivdon schrieb:
Woher soll denn der Hersteller bei einer Zero-day Lücke (also eine Lücke wo er buchstäblich NULL Tage Zeit zum reagieren hatte) wissen, welche Maßnahmen die Nutzer treffen sollen?

Hier war eine der vier Lücken aber eben kein ZeroDay sondern bei Samsung bereits bekannt.
 
Pitt_G. schrieb:
Hm, ipv4, also viel wenn und aber?
Da beide die gleiche exynos Architektur haben dürften auch wenn google es tensor nennt geht's wohl in die Richtung.
Gmail nutz ich auch ned, mein Provider ist die Telekom...
Was soll das heißen? Absolutes Kauderwelsch.
 
Duman schrieb:
Mittlerweile verteilt Samsung die Sicherheitsupdates sehr spät. Ich habe erst vor ein paar Tagen das September-Update erhalten. Mein OnePlus Pad 2 hingegen hat schon das Oktober-Update.

Warum braucht Samsung immer so lange?
HA HA!
Du hast ja keine Ahnung, was langsam ist: Mein noch recht neues Xiaomi 14T erhielt erst letzte Woche das Update auf Patchlevel 01 September. Zuvor war es auf dem Stand 01. Mai. Daher, Xiaomi brauchte ganze 5 Monate, um es zu aktualisieren!
WAHNSINN!!!

Das 14T ist gerade mal 1 1/2 Jahre alt.
 

Ähnliche Themen

Zurück
Oben