Mobile Pwn2Own: Hacker knacken iPhone 5S, Galaxy S5 und Nexus 5

Mehrere Sicherheitsforscher haben während des Hackerwettbewerbs Pwn2Own Mobile in Tokio neue Schwachstellen in Apples iOS und Googles Android demonstriert. Nach Angaben des Veranstalters, der HP-Tochter Zero Day Initiative (ZDI), ist es ihnen gelungen, die vollständige Kontrolle über ein iPhone 5S, ein Samsung Galaxy S5 und ein Google Nexus 5 zu erhalten.

Das aus Südkorea stammende Hackerteam lokihardt@ASRT nutzte eine Kombination aus zwei Anfälligkeiten in Safari, um auf einem iPhone 5S beliebigen Code außerhalb der Sandbox des Browsers auszuführen. Die Details zu dieser und allen anderen während Pwn2Own gezeigten Sicherheitslücken hat ZDI bereits an die jeweiligen Hersteller weitergeleitet.

Samsungs Galaxy S5 wurde von zwei Teams gehackt, von Japans MBSD und von Mitarbeitern des südafrikanischen Sicherheitsanbieters MWR InfoSecurity. In beiden Fällen verschafften sich die Forscher mithilfe der Nahfunktechnik Near Field Communication (NFC) Zugang zu dem Gerät. Dabei nutzten sie offenbar Fehler aus, die nur Samsung-Geräte beziehungsweise das Galaxy S5 betreffen.

Adam Laurie von Aperture Labs aus Großbritannien gelang es schließlich über zwei weitere NFC-Bugs, eine Bluetooth-Verbindung zu einem Nexus 5 zu erzwingen. Drei Schwachstellen im Browser von Amazons Fire OS brachte schließlich auch das Amazon Fire Phone zu Fall. Dafür zeichneten ebenfalls Mitarbeiter von MWR InfoSecurity verantwortlich.

Am zweiten Tag des zweitägigen Wettbewerbs zeigten Jüri Aedla und Nico Joly weitere Schwachstellen in Android und Windows Phone. Während Edla ein Nexus 5 per WLAN angriff, präsentierte Joly eine Browserlücke in Windows Phone, die es ihm erlaubte, die Cookie-Datenbank auszulesen. In beiden Fällen war es den Sicherheitsforschern allerdings nicht möglich, die Sandbox des jeweiligen Mobil OS zu umgehen. Damit war Windows Phone das einzige teilnehmende Mobilbetriebssystem, dessen Sandbox nicht von den Hackern geknackt wurde.

Insgesamt hatte ZDI ein Preisgeld von 425.000 Dollar zur Verfügung gestellt. Für neue Sicherheitslücken in mobilen Browsern, Anwendungen und Betriebssystemen erhielten die Teilnehmer jeweils 50.000 Dollar. Details zu Anfälligkeiten in Bluetooth, WLAN und NFC belohnte ZDI mit jeweils 75.000 Dollar. Für Fehler im Baseband von Apples iPhone, Google Nexus und Blackberrys Z30 waren 150.000 Dollar ausgelobt. Neben iPhone 5S, Nexus 5 und Galaxy S5 standen den Hackern für ihre Angriffe ein iPad Mini mit Retina Display, ein Amazon Fire Phone, ein Blackberry Z30, ein Google Nexus 7 und ein Nokia Lumia 1520 zur Verfügung.

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

DE-CIX Frankfurt bricht Schallmauer von 17 Terabit Datendurchsatz pro Sekunde

Neuer Datendurchsatz-Rekord an Europas größtem Internetknoten parallel zum Champions-League-Viertelfinale.

8 Stunden ago

Samsungs neuer LPDDR5X-DRAM erreicht 10,7 Gbit/s

Die neuen Chips bieten bis zu 25 Prozent mehr Leistung. Samsung steigert auch die Energieeffizienz…

12 Stunden ago

Cisco warnt vor massenhaften Brute-Force-Angriffen auf VPNs

Betroffen sind Lösungen von Cisco, Fortinet, SonicWall und anderen Anbietern. Die Hacker nehmen Konten mit…

12 Stunden ago

Cybersicherheit in KMUs: Es herrscht oft Aufholbedarf

Immer häufiger müssen sich Betriebe gegen Online-Gefahren wehren. Vor allem in KMUs werden oft noch…

19 Stunden ago

Chrome 124 schließt 23 Sicherheitslücken

Darunter ist ein weiterer Sandbox-Escape. Angreifer können unter Umständen aus der Ferne Schadcode einschleusen und…

22 Stunden ago

Plus 8 Prozent: Gartner hebt Prognose für IT-Ausgaben an

Sie steigt auf 8 Prozent Wachstum in diesem Jahr. Der Bereich IT-Services wächst in diesem…

1 Tag ago