Pwn2Own: Erneute Schlappe für Samsung - S26 gleich mehrfach gehackt

Auf der Sicherheitskonferenz Pwn2Own in Irland haben Sicherheitsexperten die aktuellen Smartphone-Flaggschiffe von Samsung und Google erfolgreich geknackt. Einem Team genügte dafür nach eigenen Angaben eine einzige E-Mail.
Smartphone, Sicherheitslücke, Hacker, Security, Malware, Angriff, Hack, Handy, Kriminalität, Cybersecurity, Hacking, Phishing, Internetkriminalität, Attack, Crime
  • Beim Wettbewerb Pwn2Own Ireland wurden aktuelle Smartphones attackiert
  • Das Team Ikotas Labs übernahm sowohl das Galaxy S26 als auch Pixel 10
  • Für den Angriff genügte das Versenden einer einzelnen präparierten Mail
  • Ikotas Labs erhielt 300.000 Dollar Prämie für den Hack des Pixel 10
  • Auf dem Galaxy S26 nutzten verschiedene Gruppen mindestens sechs Lücken aus
  • Genaue Details folgen nach einer Frist von 90 Tagen für Sicherheitsupdates

Angriff per E-Mail erfolgreich

Nachdem in den letzten Jahren sowohl das Galaxy S22 in Rekordzeit als auch das Galaxy S23 geknackt wurden, haben sich Hacker bei der diesjährigen Ausgabe der Sicherheitskonferenz Pwn2Own Ireland erneut die aktuellen Smartphone-Flaggschiffe von Samsung vorgenommen. Die Software des neuesten Modells machte dabei wie schon die seiner Vorgänger keine gute Figur. Auch das Pixel 10 von Google wurde erfolgreich kompromittiert.

Dem japanischen Sicherheitsteam Ikotas Labs gelang es zunächst, das Galaxy S26 zu übernehmen, indem sie vier verschiedene Sicherheitslücken miteinander kombinierten. Danach nutzten die Experten dieselbe Schwachstelle, um auf dem Pixel 10 Code auszuführen.


Die Angreifer nutzten für das Eindringen eine Schwachstelle, die Remote Code Execution ermöglicht. Dabei können Dritte aus der Ferne eigenen Programmcode auf fremden Geräten ausführen. Für den erfolgreichen Angriff auf die Android-Geräte reichte es laut den Sicherheitsexperten aus, eine einzige präparierte E-Mail an das Zielgerät zu senden. Zudem wollen sie eine weitere, bislang unveröffentlichte Angriffskette gefunden haben, mit der sie sich anschließend tiefere Zugriffsrechte im System verschaffen konnten.

Jagd auf unentdeckte Lücken

Bei Pwn2Own handelt es sich um einen regelmäßigen Wettbewerb für ethische Hacker, der von der Zero Day Initiative organisiert wird. Das Ziel ist es, bisher unbekannte Schwachstellen in vollständig aktualisierten Systemen zu finden. Gelingt ein Einbruch, erhalten die Entdecker ein Preisgeld.

Für die Übernahme des Pixel 10 erhielt das japanische Team die Höchstprämie von 300.000 Dollar (etwa 267.000 Euro). Insgesamt zahlten die Veranstalter an drei Teams mehr als 560.000 Dollar (etwa 498.000 Euro) für gefundene Schwachstellen in Googles aktuellem Smartphone aus. Auf dem Galaxy S26 wurden während des mehrtägigen Events mindestens sechs Schwachstellen von verschiedenen Gruppen ausgenutzt. Das ebenfalls als Ziel ausgeschriebene Apple iPhone 17 blieb hingegen ungetestet.

Details noch unbekannt

Die Hacker-Teams veröffentlichten bisher jedoch keine Details zu den Hacks. Ob Nutzer also mit der präparierten E-Mail interagieren müssen oder ob der reine Empfang bereits das Ausnutzen der Sicherheitslücke erlaubt, bleibt unklar. Die Forscher werden die Einzelheiten erst nach Ablauf einer 90-Tage-Frist veröffentlichen, um Samsung und Google genug Zeit zu geben, die Lücken zu patchen.

Hättet ihr gedacht, dass aktuelle Smartphones per E-Mail geknackt werden können? Teilt eure Einschätzung zu den heutigen Sicherheitsbedrohungen gerne in den Kommentaren mit uns!

Siehe auch:
Felix Krauth

Redakteur für Windows & Hardware

War Game Designer, bevor er Journalist wurde, und testet Spiele bis heute selbst. Sein Spektrum reicht von der FritzBox über Windows 11 und Apple bis zu Gaming.

WinFuture bei Google bevorzugenJetzt hinzufügen


Tipp einsenden
❤ WinFuture unterstützen
Sie wollen online einkaufen? Dann nutzen Sie bitte einen der folgenden Links, um WinFuture zu unterstützen: Vielen Dank!