Mobilgeräte unter Beschuss: Android- & iOS-Zero-Days
5 Min. LesezeitHOHE DRINGLICHKEIT
Zusammenfassung
Google veröffentlicht einen Notfall-Sicherheitspatch für Android gegen eine aktiv ausgenutzte Kernel-Schwachstelle, die Pixel- und Samsung-Geräte betrifft. Apple bestätigt einen Zero-Day in der WebKit-Engine von iOS 19, der für gezielte Angriffe eingesetzt wird. Banking-Trojaner nehmen auf mobilen Plattformen um 340 % zu, da Bedrohungsakteure neue Overlay-Angriffstechniken ausnutzen.
⚡ Fazit: Aktualisieren Sie sofort alle Android- und iOS-Geräte. Prüfen Sie die Mobilgeräteflotte auf die Einhaltung der Patch-Vorgaben.
🤖
Kritischer Zero-Day
CVE-2026-20892: Rechteausweitung im Android-Kernel
Warum das wichtig ist
Eine kritische Use-after-free-Schwachstelle im Binder-IPC-Mechanismus des Android-Kernels ermöglicht es bösartigen Apps, Sandbox-Beschränkungen zu umgehen und Root-Zugriff zu erlangen. Google TAG bestätigt die Ausnutzung durch kommerzielle Spyware-Anbieter, die Journalisten und Aktivisten ins Visier nehmen.
Auswirkung
Beschreibung
Vollständige Kompromittierung des Geräts
Root-Zugriff ermöglicht die vollständige Kontrolle über das Gerät
Datendiebstahl
Zugriff auf alle Apps, Nachrichten, Fotos und den Standortverlauf
Persistenz
Übersteht bei einigen Geräten das Zurücksetzen auf Werkseinstellungen
Überwachung
Aktivierung von Mikrofon und Kamera ohne sichtbare Hinweise
So schützen Sie sich — Maßnahmen
Installieren Sie sofort den Android-Sicherheitspatch vom Februar 2026
Prüfen Sie den Patch-Stand des Geräts: Einstellungen > Über das Telefon > Android-Sicherheitsupdate
Deaktivieren Sie App-Installationen aus unbekannten Quellen
Prüfen Sie installierte Apps auf ungewöhnliche Berechtigungen
Unternehmen: Erzwingen Sie per MDM-Richtlinie den neuesten Sicherheitspatch
🍎
Kritischer Zero-Day
CVE-2026-23456: Zero-Day in iOS 19 WebKit
Warum das wichtig ist
Apple bestätigt die aktive Ausnutzung einer Type-Confusion-Schwachstelle in WebKit, die iOS 19.0 bis 19.2 betrifft. Der Besuch einer bösartigen Website kann zur Ausführung beliebigen Codes führen. Die neueste Pegasus-Variante der NSO Group nutzt diese Schwachstelle Berichten zufolge aus.
Schlimmstmögliches Szenario
📱
Zero-Click-Ausnutzung
Angriff über iMessage-Links ohne Benutzerinteraktion.
🔐
Verschlüsselte Apps offengelegt
Inhalte aus Signal, WhatsApp und Telegram sind für Angreifer zugänglich.
👁
Dauerhafte Überwachung
Das Gerät wird zu einem Überwachungswerkzeug mit Zugriff auf Kamera, Mikrofon und Standort.
So schützen Sie sich — Maßnahmen
Aktualisieren Sie sofort auf iOS 19.2.1 (Einstellungen > Allgemein > Softwareupdate)
Aktivieren Sie den Blockierungsmodus für besonders gefährdete Personen
Deaktivieren Sie vorübergehend die Linkvorschau in iMessage
Prüfen Sie unbekannte Nachrichten, bevor Sie auf Links klicken
Unternehmen: Erzwingen Sie per MDM die Einhaltung der vorgeschriebenen iOS-Version
💰
Dringend
Banking-Trojaner Cerberus 3.0 ist zurück
Warum das wichtig ist
Der Banking-Trojaner Cerberus ist mit erweiterten Fähigkeiten zurückgekehrt, darunter Bildschirmfreigabe in Echtzeit, die Übernahme von Push-Benachrichtigungen und verbesserte Overlay-Angriffe auf mehr als 450 Banking-Apps weltweit. Die Verbreitung erfolgt über gefälschte „Sicherheitsupdate“-Apps in Drittanbieter-Stores.
So schützen Sie sich — Maßnahmen
Installieren Sie Apps ausschließlich aus dem offiziellen Google Play Store
Aktivieren Sie die Überprüfung durch Google Play Protect
Prüfen Sie Apps mit Berechtigungen für Bedienungshilfen
Deaktivieren Sie SMS-Berechtigungen für nicht benötigte Apps
Verwenden Sie für Bankgeschäfte Hardware-Sicherheitsschlüssel, sofern diese unterstützt werden
🔒
App-Store-Risiko
Gefälschte iOS-VPN-Apps sammeln Daten
Warum das wichtig ist
Forscher haben im App Store zwölf schädliche VPN-Apps identifiziert, die zusammen 3,2 Millionen Mal heruntergeladen wurden. Diese Apps fangen den gesamten Datenverkehr des Geräts ab, sammeln Zugangsdaten und verkaufen Benutzerdaten an Datenhändler.
So schützen Sie sich — Maßnahmen
Entfernen Sie folgende VPN-Apps: SecureShield VPN, TurboGuard VPN, PrivacyMax (vollständige Liste anzeigen)
Verwenden Sie ausschließlich VPNs etablierter Sicherheitsanbieter
Prüfen Sie die Berechtigungen und Netzwerkaktivitäten von VPN-Apps
Ziehen Sie für den geschäftlichen Einsatz VPN-Lösungen für Unternehmen in Betracht
📷
Trendwarnung
QR-Code-Phishing zielt auf Mobilnutzer ab
Warum das wichtig ist
„Quishing“-Angriffe nahmen um 287 % zu, da Angreifer schädliche QR-Codes auf Parkautomaten, Speisekarten und gefälschten Lieferbenachrichtigungen platzieren. Mobile Browser zeigen häufig nicht die vollständigen URLs an, was die Erkennung erschwert.
So schützen Sie sich — Maßnahmen
Verwenden Sie QR-Scanner-Apps, die URLs vor dem Öffnen anzeigen
Prüfen Sie, ob QR-Codes auf physischen Objekten Aufkleber sind, die legitime Codes überdecken
Geben Sie niemals Zugangsdaten auf Websites ein, die Sie über einen QR-Code aufgerufen haben
Schulen Sie Beschäftigte zu den Risiken von QR-Code-Phishing
Führen Sie jetzt einen KENSAI-Scan durch, um den Sicherheitsstatus Ihrer Mobilgeräte zu prüfen