Eine israelische Sicherheitsfirma hat vier Sicherheitslücken im Android-System entdeckt, womit Angreifer die Kontrolle über das gesamte System übernehmen können.
Erinnert ihr euch noch an Stagefright? Vor einem Jahr tauchte die Meldung auf, dass gut 95 Prozent der Android-Geräte von diesen Lücken im Android-Mediaserver betroffen waren. Durch die ebenfalls im vergangenen Jahr eingeführten monatlichen Sicherheitspatches von Google, dürfte die Zahl der betroffenen Geräte mittlerweile geschrumpft sein. Doch nun folgen schon die nächsten gefährlichen Sicherheitslücken.
Nach Stagefright kommt QuadRooter. Die israelische Sicherheitsfirma Check Point konnte nach eigenen Angaben vier schwerwiegende Sicherheitslücken im Android-System entdecken. 900 Millionen Geräte, die mit Qualcomm-Chips ausgestattet sind, sollen betroffen sein. Qualcomm gehört mit einem Marktanteil von 65 Prozent zum führenden Hersteller von Chipsätzen weltweit. Möchte sich ein Angreifer aktiv Gebrauch von den Lücken machen, muss dieser ein Opfer zur Installation einer bösartigen Anwendung bringen, das keine speziellen Berechtigungen benötigt. Ist die App erstmal auf dem Gerät installiert, stehen dem Angreifer quasi Tür und Tor offen. Sie erhalten Root-Zugriff und können Daten auslesen, Einstellungen ändern, weitere Apps installieren und sind in der Lage, die gesamte Hardware wie Kamera und Mikrofon zu kontrollieren.
Den Sicherheitsforschern von Check Point zufolge, sind diverse namhafte Hersteller und ihre Geräte von einer oder mehreren dieser vier Anfälligkeiten betroffen. Darunter zählen das Blackphone 1, Blackphone 2, Google Nexus 5X, Nexus 6, Nexus 6P, HTC One, HTC M9, HTC 10, LG G4, LG G5, LG V10, OnePlus One, OnePlus 2, OnePlus 3, Sony Xperia Z Ultra, sowie Samsung Galaxy S7, Samsung Galaxy S7 edge und BlackBerry Priv. Auch im BlackBerry DTEK50, das als „sicherstes Android-Smartphone“ beworben wird, fanden die Forscher einen dieser Fehler.
Laut einem Qualcomm-Sprecher seien diese Schwachstellen dem Unternehmen bereits bekannt. Alle Gerätehersteller und auch die Open-Source-Community hätten zwischen April und Juli die nötigen Patches erhalten. Mit dem Sicherheitsupdate vom August konnte Google drei Lücken stopfen. Da der vierte Patch nicht rechtzeitig fertig geworden ist, hat Google bestätigt, dass dieser vierte Patch im September bereitstehen wird.
Auch wenn Google die Patches zur Verfügung stellt, heißt dies noch lange nicht, dass auch alle Smartphones und Tablets mit Android als Betriebssystem das Update erhalten werden. Die Hersteller müssen hier ran und ihre Geräte auf dem Laufenden halten. Bisher konnten meist nur Nutzer von hochpreisigen Geräten von den Sicherheitspatches profitieren. Smartphones und Tablets, die im mittleren und unteren Preissegment angesiedelt sind, müssen meist ohne Update auskommen. Dies ist natürlich keine erfreuliche Situation. Wie auch immer, der Nutzer kann selbst etwas für die eigene Sicherheit tun, indem nur Apps von Entwicklern aus dem Google Play Store heruntergeladen werden, die in der Community einen guten Ruf haben. Ein Blick auf die benötigten Berechtigungen ist zudem empfehlenswert. Außerdem sollte das System stets mit der aktuellsten Version laufen und erhältliche Updates möglichst zeitnah installiert werden.
Mit dem QuadRooter Scanner könnt ihr überprüfen, ob euer Androide von den fiesen Sicherheitslücken betroffen ist.