Kritisk hul fundet i Android: En enkelt MMS kan hacke din telefon

Et kritisk hul i Android kan åbne en ladeport til alle data og kontrollen over din mobiltelefon. Der skal ikke andet end én specieldesignet MMS til at skrælle sikkerhedshullet op.

Artikel top billede

Tilbage i maj blev der fundet en alvorlig sikkerhedsfejl i Apples mobilstyresystem iOS, hvor en enkelt og helt specielt udformet sms kunne få en iPhone til at gå i sort.

Nu er den så gal med Android-systemet, hvor sikkerhedsekspert Joshua Drake fra it-sikkerhedsfirmaet Zimperium har fundet et kritisk hul i multimediemotoren Stagefright.

At sårbarheden hidrører Stagefright betyder, at en hacker ifølge Joshua Drake blandt andet kan sende en MMS eller narre en Android-bruger ind på en hjemmeside med indlejret og ondsindet multimedie-indhold.

Herefter kan hackeren tilluske sig adgang til at eksekvere kode, overtage kontrollen og fjerne indhold på offerets telefon.

Joshua Drake mener, at hullet angår alle Android-brugere fra version 2.2 og op til den nyeste version, der hedder 5.1.x- måske bedre kendt som Lollipop. Det svarer til, at op mod 95 procent af alle Android-telefoner er ramt af sårbarheden.

Hvilken konkret multimedieindhold eller MMS, der er tale om, holder sikkerhedsekspert Joshua Drake tæt ind til kroppen, indtil han skal på scenen på sikkerhedskonferencen Black Hat, der løber af stablen i starten af august.

Det skriver Computerworlds amerikanske søstermagasin PC World.

Tager lang tid at lappe

Joshua Drake opdagede sikkerhedshullet for flere måneder siden, og i april advarede han Google om sit fund.

Android-selskabet Google tog tilsyneladende truslen meget seriøst, og selskabet var hurtigt ude med en sikkerhedslap til sine hardware-leverandører af Android-telefonerne.

Selvom både Johhua Drake og Google således tilsyneladende har reageret hurtigt med at få lukket hullet, er den danske sikkerhedsekspert Jens Christian Høy Monrad fra it-selskabet FireEye ikke helt tryg ved situationen.

"Der er jo rigtig mange varianter af Android-systemet, hvilket betyder, at en del hardware-firmaer skal have opdateret deres firmware og opdateringen ud til brugerne. Det kan erfaringsmæssigt tage en god portion tid," siger Jens Christian Høy Monrad til Computerworld.

Kan ramme businessbrugere

Især anser han business-brugere af Android-telefoner som et særligt udsat segment for sikkerhedshullet, da de kan rende rundt med forretningshemmeligheder på en ulappet Android-telefon. Især er det kritisk, hvis de er på en ældre telefon, som ikke kan sikkerhedslappes.

"Almindelige Android-brugere har i første omgang ikke det store at frygte," beroliger Jens Christian Høy Monrad med.

Han er dog tryg ved, at sikkerhedseksperten Joshua Drake (endnu) ikke har offentliggjort særlig meget information om det kritiske sikkerhedshul i Stagefright.

"Offentligheden kan ikke se konkret, hvad der er fundet. Så med mindre man selv har researchet sig frem til angrebsmetoden, så er sikkerhedshullet meget, meget svært at udnytte i egentligt angreb. Altså, med mindre man besidder de samme kompetencer som personen, der fandt hullet," forklarer Jens Christian Høy Monrad.

Hvor tjener jeg mest?

Den danske sikkerhedsekspert afviser samtidig ikke, at der kan sidde lykkejægere ude på nettet og holde øje med Stagefright-sårbarheden.

"Især vil vi nok se en hel række opportunistiske angreb, når proof-of-concept bliver offentliggjort på Black Hat-sikkerhedskonferencen," vurderer Jens Christian Høy Monrad.

Han siger, at hvis ikke dusøren for at finde den slags huller er høje nok, kan pengedrevne sjæle godt sidde med overvejelser om, hvorvidt det ikke kunne være mere rentabelt at udnytte hullet frem for at sladre til Google og andre interessenter omkring det.

"Lige nu er det svært at vide, om der allerede er udviklet skadelig kode til at udnytte hullet, men vi bliver nok en del klogere, når vi har proof of concept til august," siger Jens Christian Høy Monrad.

Han tilføjer, at selvom man ikke 100 procent kan forhindre angreb, kan man med fordel konfigurere sin Android-telefon til ikke at automatisk afspille MMS i eksempelvis Google Hangouts og andre apps.

"Det kan stoppe at man ufrivilligt downloader malware, der bliver leveret via dette sikkerhedshul," fortæller Jens Christian Høy Monrad. 

Selvsamme sikkerhedshul er også fundet i Mozillas Firefox-browser til Android, Mac og Windows samt på SilentCircles Blackphone.

Både Mozilla og SilentCirkle har på nuværende tidspunkt lukket for sikkerhedshullet ifølge PC World.

Læs også:

Stor opdatering på vej: Nu kan Android-ure snakke sammen

Mobil og desktop: Her er danskernes yndlings-styresystemer

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Digital transformation | København

Executive Conversations: Kina, Trump og AI-ledelse

Kina, USA og AI flytter magt og markeder. Geopolitik rammer leverandørkæder, chips, data og standarder. Lær at koble global risiko med konkret it-ledelse. Få styr på governance, sikkerhed og compliance i AI. Deltag og styrk din handlekraft.

Infrastruktur | København

Cloud & infrastruktur 2026: AI, afhængighed og digital handlefrihed

Cloud er strategisk infrastruktur og fundament for AI, drift og innovation. Geopolitik og regulering ændrer leverandørvalg og dataplacering. Computerworld samler beslutningstagere om afhængighed, europæiske alternativer og digital handlefrihed.

Digital transformation | Aarhus C

Computerworld Summit 2026 - Aarhus

Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 200 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i Aarhus viser hvordan teknologi skaber forretningsværdi – her og nu.

Se alle vores events inden for it

Netcompany A/S

Data Management Consultant

Københavnsområdet

IT-Forsyningen I/S

It-specialist til serverteam

Københavnsområdet

Navnenyt fra it-Danmark

Henrik Vittrup Zoega, projektkoordinator hos Departementet for Fiskeri, Fangst, Landbrug og Selvforsyning, Grønland, har pr. 22. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Syddansk Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Henrik Vittrup Zoega

Departementet for Fiskeri, Fangst, Landbrug og Selvforsyning, Grønland

Immeo har pr. 1. februar 2026 ansat Patricia Oczki som Marketing Manager. Hun kommer fra en stilling som Head of Marketing and Communication hos Coach Solutions. Nyt job
55,7° North (a Beautiful Things company) har pr. 2. februar 2026 ansat Philip Jacobi Zahle, 53 år,  som Partner & CSMO. Han skal især beskæftige sig med Ansvar for Salg, Marketing og Brandudvikling i Norden, som han tidligere har gjort med GoPro, Skullcandy og Insta360 m.fl. Han kommer fra en stilling som Marketing & Branding Manager hos Boston Group A/S. Han har tidligere beskæftiget sig med distribution og brand building gennem 26 år og er kendt fra mærker som GoPro, Skullcandy og Insta360. Nyt job

Philip Jacobi Zahle

55,7° North (a Beautiful Things company)

netIP har pr. 20. januar 2026 ansat Mikkel Lykke Petersen som Datateknikerelev ved netIP Thisted/Aalborg. Han er uddannet håndværker og har arbejdet som både montør, mekaniker, tømrer og tagdækker. Nyt job