Java-program sender SMS-beskeder i smug

En sårbarhed i Siemens' mobiltelefon S55 gør det muligt at sende SMS-beskeder via et Java-program, uden brugeren opdager det. Eksempler på, hvordan sårbarheden kan udnyttes, findes allerede på internettet. Det kræver dog, at brugeren først lokkes til at afvikle Java-programmet.

Et sikkerhedshul i Siemens' mobiltelefon S55 kan udnyttes til at sende SMS-beskeder fra telefonen, uden ejeren opdager det.

Programkode, der kan bruges til at udnytte sikkerhedshullet, er offentliggjort på internettet, dog endnu ikke i sammenhæng med et program, som systematisk kan misbruge de angrebne telefoner.

Sikkerhedshullet findes i telefonens ædlere Java-dele. Siemens S55 indeholder både den virtuelle Java-maskine, som Java-programmer kører på, og et Java-API (application programming interface), som gør det muligt at afvikle programmer, der ikke er fulgt med telefonen.

API'et indeholder blandt andet muligheden for at sende SMS-beskeder direkte fra en Java-applikation. Det vil normalt betyde, at brugeren får en dialogboks frem på skærmen. SMS-beskeden kan ikke sendes, uden brugeren giver sin tilladelse.

Sikkerhedshullet i S55 gør det imidlertid muligt at komme uden om brugerbekræftelsen.

Det sker ved at udnytte muligheden for, at Java-programmøren kan designe sin egen brugergrænseflade. Dermed får programmøren mulighed for at lægge sin egen grafik i vejen for den meddelelse, som brugeren normalt vil få, før Java-applikationen får lov til at sende SMS-beskeden.

For at kunne udnytte sårbarheden kræver det naturligvis, at telefonens bruger bliver lokket til at afvikle Java-applikationen, for eksempel ved at sende den via e-mail og eller forklæde den som et spil.

Siemens har ikke udsendt nogen rettelse til S55.

Læses lige nu

    Annonceindlæg fra 7N A/S

    7N: Specialisterne bag Europas digitale forsvarsparathed

    Når Danmark og Europa skal ruste sig til en ny sikkerhedspolitisk virkelighed, handler det ikke længere kun om materiel og mandskab.

    Navnenyt fra it-Danmark

    IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

    Henrik Thøgersen

    IT Confidence A/S

    Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

    Jeanette Kristiansen

    Circle Of Bytes ApS

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Huy Duc Nguyen som Developer ERP. Han skal især beskæftige sig med at bidrage til at udvikle, bygge og skræddersy IT-løsninger, der skaber vækst og succes i vores kunders forretninger. Han kommer fra en stilling som Software Developer hos Navtilus. Han er uddannet i bioteknologi på Aalborg University. Nyt job

    Huy Duc Nguyen

    Norriq Danmark A/S