剣 KENSAI
Security Briefing 🟠 Hoch

Mobile unter Angriff: Android- & iOS-Zero-Days

5 Min. Lesezeit
HOHE DRINGLICHKEIT

Zusammenfassung

Google veröffentlicht einen Android-Notfall-Sicherheitspatch für eine aktiv ausgenutzte Kernel-Schwachstelle, die Pixel- und Samsung-Geräte betrifft. Apple bestätigt einen Zero-Day in der iOS-19-WebKit-Engine, der in gezielten Angriffen genutzt wird. Banking-Trojaner nehmen um 340 % zu, während Bedrohungsakteure neue Overlay-Angriffstechniken ausnutzen.

⚡ Fazit: Aktualisieren Sie alle Android- und iOS-Geräte sofort. Prüfen Sie die Mobilgeräteflotte auf Patch-Compliance.

🤖
Kritischer Zero-Day

CVE-2026-20892: Privilegien-Eskalation im Android-Kernel

Warum es zählt

Eine kritische Use-after-free-Schwachstelle im Binder-IPC-Mechanismus des Android-Kernels erlaubt bösartigen Apps, Sandbox-Beschränkungen zu umgehen und Root-Zugriff zu erlangen. Google TAG bestätigt die Ausnutzung durch kommerzielle Spyware-Anbieter, die Journalisten und Aktivisten ins Visier nehmen.

Auswirkung Beschreibung
Vollständige Geräte-Kompromittierung Root-Zugriff ermöglicht vollständige Gerätekontrolle
Datendiebstahl Zugriff auf alle Apps, Nachrichten, Fotos, Standortverlauf
Persistenz Übersteht auf manchen Geräten das Zurücksetzen auf Werkseinstellungen
Überwachung Mikrofon-/Kamera-Aktivierung ohne Anzeichen

So schützen Sie sich — Maßnahmen

  • Android-Sicherheitspatch Februar 2026 sofort installieren
  • Patch-Stand des Geräts prüfen: Einstellungen > Über das Telefon > Android-Sicherheitspatch
  • App-Installationen aus unbekannten Quellen deaktivieren
  • Installierte Apps auf ungewöhnliche Berechtigungen prüfen
  • Enterprise: MDM-Richtlinie ausrollen, die den neuesten Sicherheitspatch verlangt
🍎
Kritischer Zero-Day

CVE-2026-23456: iOS-19-WebKit-Zero-Day

Warum es zählt

Apple bestätigt die aktive Ausnutzung einer Type-Confusion-Schwachstelle in WebKit, die iOS 19.0 bis 19.2 betrifft. Der Besuch einer bösartigen Website kann zu beliebiger Codeausführung führen. Die neueste Pegasus-Variante der NSO Group nutzt Berichten zufolge diese Lücke.

Worst-Case-Szenario

📱

Zero-Click-Ausnutzung

Angriff über iMessage-Links ohne Nutzerinteraktion.

🔐

Verschlüsselte Apps offengelegt

Signal-, WhatsApp-, Telegram-Inhalte für Angreifer zugänglich.

👁

Persistente Überwachung

Das Gerät wird zum Überwachungswerkzeug mit Zugriff auf Kamera, Mikrofon und Standort.

So schützen Sie sich — Maßnahmen

  • Sofort auf iOS 19.2.1 aktualisieren (Einstellungen > Allgemein > Softwareupdate)
  • Blockierungsmodus (Lockdown Mode) für Hochrisikopersonen aktivieren
  • iMessage-Linkvorschauen vorübergehend deaktivieren
  • Unbekannte Nachrichten prüfen, bevor Sie Links anklicken
  • Enterprise: MDM-Compliance für die iOS-Version durchsetzen
💰
Dringend

Banking-Trojaner Cerberus 3.0 taucht wieder auf

Warum es zählt

Der Banking-Trojaner Cerberus ist mit erweiterten Fähigkeiten zurückgekehrt, darunter Echtzeit-Bildschirmfreigabe, Push-Benachrichtigungs-Hijacking und verbesserte Overlay-Angriffe gegen über 450 Banking-Apps weltweit. Verbreitung über gefälschte „Security Update"-Apps in Drittanbieter-Stores.

So schützen Sie sich — Maßnahmen

  • Apps nur aus dem offiziellen Google Play Store installieren
  • Google-Play-Protect-Scanning aktivieren
  • Apps mit Bedienungshilfen-Berechtigungen (Accessibility Service) prüfen
  • SMS-Berechtigungen für nicht essenzielle Apps deaktivieren
  • Hardware-Sicherheitsschlüssel fürs Banking nutzen, wo unterstützt
🔒
App-Store-Risiko

Gefälschte iOS-VPN-Apps sammeln Daten

Warum es zählt

Forscher identifizierten 12 bösartige VPN-Apps im App Store, die zusammen 3,2 Millionen Mal heruntergeladen wurden. Diese Apps fangen den gesamten Geräte-Traffic ab, sammeln Zugangsdaten und verkaufen Nutzerdaten an Datenhändler.

So schützen Sie sich — Maßnahmen

  • VPN-Apps entfernen: SecureShield VPN, TurboGuard VPN, PrivacyMax (siehe vollständige Liste)
  • Nur VPNs etablierter Sicherheitsanbieter nutzen
  • Berechtigungen und Netzwerkaktivität von VPN-Apps prüfen
  • Enterprise-VPN-Lösungen für den geschäftlichen Einsatz erwägen
📷
Trend-Warnung

QR-Code-Phishing gegen Mobilnutzer

Warum es zählt

„Quishing"-Angriffe stiegen um 287 %, da Angreifer bösartige QR-Codes an Parkuhren, Restaurantkarten und gefälschten Lieferbenachrichtigungen platzieren. Mobile Browser zeigen oft keine vollständigen URLs an, was die Erkennung erschwert.

So schützen Sie sich — Maßnahmen

  • QR-Scanner-Apps nutzen, die URLs vor dem Öffnen anzeigen
  • Prüfen, ob QR-Codes auf physischen Objekten keine Aufkleber über legitimen Codes sind
  • Niemals Zugangsdaten auf Seiten eingeben, die per QR-Code aufgerufen wurden
  • Mitarbeitende zu QR-Code-Phishing-Risiken schulen

Führen Sie jetzt einen KENSAI-Scan durch, um Ihre Mobile-Security-Lage zu prüfen

🗡️ Systeme scannen →

Ihre Maßnahmen-Checkliste für diese Woche

Kritisch — heute erledigen
  • Android-Sicherheitspatch Februar 2026 installieren
  • iOS-Geräte auf 19.2.1 aktualisieren
  • Mobilgeräteflotte auf Patch-Compliance prüfen
Hoch — diese Woche erledigen
  • MDM-Richtlinien für App-Installationsbeschränkungen prüfen
  • Verdächtige VPN-Apps von Geräten entfernen
  • Mobile-Threat-Defense-Lösungen (MTD) aktivieren
Mittel — laufend
  • Nutzer zu QR-Code-Phishing-Awareness schulen
  • Sicherheitseinstellungen von Banking-Apps prüfen
  • App-Berechtigungsrichtlinien umsetzen

🛡️ Is your website secure?

Discover vulnerabilities before attackers do.

Scan your website for free →