ΑρχικήSmartphonesHackers εκτέλεσαν κακόβουλο κώδικα σε Android τηλέφωνο μέσω φωνητικού μηνύματος

Hackers εκτέλεσαν κακόβουλο κώδικα σε Android τηλέφωνο μέσω φωνητικού μηνύματος

Η Google έδωσε στη δημοσιότητα λεπτομέρειες για μια επίθεση κατά την οποία hackers μπορούσαν να εκτελέσουν κώδικα σε Android τηλέφωνα και να αποκτήσουν ανώτερα δικαιώματα στις συσκευές.

Αυτό ήταν δυνατό με εκμετάλλευση ευπαθειών, μεταξύ άλλων, στον Dolby audio codec.

Τι αποκάλυψε το Project Zero της Google

Το Project Zero (η ομάδα της Google που ερευνά ευπάθειες λογισμικού) αναφέρει σε σειρά blog posts ότι τα Android τηλέφωνα μέχρι πρόσφατα ήταν ευάλωτα σε επίθεση χωρίς καμία αλληλεπίδραση από τον χρήστη (zero-click).

Σύμφωνα με την περιγραφή, ένας επιτιθέμενος μπορούσε να στείλει κακόβουλο φωνητικό μήνυμα μέσω του Google Messages και να εκτελέσει κώδικα μέσα στον Dolby media codec.

Στη συνέχεια, μέσω privilege escalation, ήταν δυνατό να «αποδράσει» από το περιβάλλον του codec και να εκτελέσει κώδικα με kernel δικαιώματα.

Οι δύο ευπάθειες που αξιοποιήθηκαν (CVE)

Στην επίθεση αναφέρεται ότι αξιοποιήθηκαν δύο bugs:

  • CVE-2025-54957: ευπάθεια out-of-bounds write στον Dolby Unified Decoder, ο οποίος χρησιμοποιείται για την αποκωδικοποίηση φορμά ήχου Dolby.
  • CVE-2025-36934: ευπάθεια σε kernel driver, που επέτρεπε την απόκτηση υψηλότερων δικαιωμάτων στη συσκευή.

Γιατί η AI αυξάνει τον κίνδυνο για zero-click επιθέσεις

Σύμφωνα με την ομάδα, ο κίνδυνος τέτοιων zero-click exploits αυξάνεται όσο ένα τηλέφωνο αποκτά περισσότερες AI λειτουργίες.

Πολλές από αυτές βασίζονται σε τεχνητή νοημοσύνη για να αναλύουν περιεχόμενο (όπως μηνύματα) πριν καν ο χρήστης το ανοίξει.

Σε αυτή την περίπτωση, η ευπάθεια μπορούσε να ενεργοποιηθεί επειδή χρησιμοποιείται AI για απομαγνητοφώνηση (transcription) φωνητικών μηνυμάτων.

Αυτό απαιτεί τα μηνύματα να αποκρυπτογραφούνται και να επεξεργάζονται αμέσως μετά τη λήψη, όχι μόνο όταν ο χρήστης τα ακούσει.

Ποιες συσκευές επηρεάζονται και τι ισχύει για iPhone

Το Project Zero εντόπισε τη δυνατότητα επίθεσης στο Pixel 9, αλλά εκτιμά ότι θα μπορούσε να είναι εφικτή και σε άλλες Android συσκευές.

Παράλληλα, η Google αναφέρει ότι από το Pixel 8 υπάρχει προστατευτικό μέτρο που θα μπορούσε να εμποδίσει την επίθεση privilege escalation — όμως λειτουργεί μόνο αν ο χρήστης ενεργοποιήσει την επιλογή «Προηγμένη προστασία» (Advanced Protection).

Η Google υποστηρίζει επίσης ότι η ίδια επίθεση δεν είναι εφικτή σε iPhones, επειδή ο Dolby Unified Decoder σε αυτές τις συσκευές περιλαμβάνει πρόσθετη άμυνα έναντι out-of-bounds write επιθέσεων.

Το Project Zero καλεί τη Dolby να προσθέσει την ίδια προστασία και σε άλλα platforms.

Χρονολόγιο (σύμφωνα με Project Zero)

Δεν είναι ξεκάθαρο για πόσο διάστημα οι συσκευές ήταν ευάλωτες.

Αναφέρεται όμως το εξής χρονοδιάγραμμα:

  • 26 Ιουνίου 2025: το Project Zero ενημερώνει τη Dolby για το bug
  • 8 Οκτωβρίου 2025: η ομάδα Pixel της Google φέρεται να λαμβάνει patches
  • 12 Νοεμβρίου 2025: η Samsung διορθώνει την ευπάθεια πρώτη, ως Android κατασκευαστής
  • 5 Ιανουαρίου 2026: η ομάδα Pixel φέρεται να εφαρμόζει τελικά τα patches

Τι είναι μια zero-click επίθεση και γιατί είναι τόσο σοβαρή

Μια zero-click επίθεση είναι ιδιαίτερα επικίνδυνη γιατί δεν απαιτεί κλικ, άνοιγμα αρχείου ή οποιαδήποτε ενέργεια από το θύμα.

Αρκεί η συσκευή να λάβει το κακόβουλο περιεχόμενο και κάποιο υποσύστημα (π.χ. codec, previewer, AI analyzer) να το επεξεργαστεί αυτόματα.

Γιατί τα media codecs είναι «ελκυστικοί» στόχοι

Οι codecs (ήχου/βίντεο) είναι σύνθετοι, χειρίζονται μη αξιόπιστα δεδομένα από το διαδίκτυο και συχνά περιλαμβάνουν legacy λογική.

Ένα out-of-bounds write μπορεί να οδηγήσει σε αλλοίωση μνήμης και εκτέλεση αυθαίρετου κώδικα, ειδικά αν συνδυαστεί με δεύτερο bug για ανύψωση δικαιωμάτων (όπως συνέβη εδώ).

Πως να μειώσετε τον κίνδυνο ως χρήστης Android (χωρίς υπερβολές)

Η πλήρης «θωράκιση» δεν είναι ρεαλιστική, αλλά υπάρχουν πρακτικά βήματα που μειώνουν σημαντικά την έκθεση:

1) Ενημερώσεις ασφαλείας χωρίς καθυστέρηση

  • Εφαρμόστε άμεσα Android Security Updates και ενημερώσεις κατασκευαστή.
  • Ελέγξτε αν υπάρχουν updates και για Google Messages.

2) Ενεργοποιήστε επιπλέον προστασίες όπου υπάρχουν

  • Σε συσκευές Pixel, εξετάστε την ενεργοποίηση Advanced Protection (ιδίως αν είστε υψηλού κινδύνου χρήστης: δημοσιογράφος, πολιτικό πρόσωπο, διαχειριστής υποδομών κ.λπ.).

3) Περιορίστε «αυτόματη» επεξεργασία περιεχομένου όπου γίνεται

Αν μια εφαρμογή προσφέρει επιλογές για προεπισκόπησηαυτόματη απομαγνητοφώνηση ή «έξυπνες» λειτουργίες ανάλυσης, προτιμήστε πιο συντηρητικές ρυθμίσεις όταν είναι διαθέσιμες—ειδικά σε συσκευές που εκτίθενται συχνά σε άγνωστους αποστολείς.

Τι να κρατήσουν οι ομάδες IT / οργανισμοί (enterprise οπτική)

Για οργανισμούς, τέτοιου τύπου ευπάθειες δείχνουν γιατί χρειάζεται «άμυνα σε βάθος»:

MDM πολιτικές και συμμόρφωση patches

  • Επιβάλετε minimum security patch level μέσω MDM.
  • Μπλοκάρετε συσκευές που μένουν πίσω σε ενημερώσεις.

Παρακολούθηση και απόκριση

  • Καταγράψτε anomalies (κρασαρίσματα εφαρμογών messaging, ανεξήγητη θέρμανση/κατανάλωση, spikes σε permissions).
  • Ορίστε διαδικασία incident response για πιθανό mobile compromise.

Συμπέρασμα: AI ευκολίες vs. επιφάνεια επίθεσης

Η αυτόματη επεξεργασία περιεχομένου (όπως transcription) βελτιώνει την εμπειρία χρήσης, αλλά αυξάνει και την επιφάνεια επίθεσης. Το βασικό μάθημα είναι απλό: ενημερώσειςέξτρα προστασίες και προσεκτική χρήση “auto” λειτουργιών είναι πλέον κρίσιμα, όχι προαιρετικά.

Στέλιος Θεοδωρίδης
Στέλιος Θεοδωρίδης
Ο ήρωας μου είναι ο γάτος μου ο Τσάρλι και ακροάζομαι μόνο Psychedelic Trance
RELATED ARTICLES

Πρόσφατα άρθρα

Tηλέφωνα έκτακτης ανάγκης

Δίωξη Ηλεκτρονικού Εγκλήματος: 11188
Ελληνική Αστυνομία: 100
Χαμόγελο του Παιδιού: 210 3306140
Πυροσβεστική Υπηρεσία: 199
ΕΚΑΒ 166