Java-program sender SMS-beskeder i smug

En sårbarhed i Siemens' mobiltelefon S55 gør det muligt at sende SMS-beskeder via et Java-program, uden brugeren opdager det. Eksempler på, hvordan sårbarheden kan udnyttes, findes allerede på internettet. Det kræver dog, at brugeren først lokkes til at afvikle Java-programmet.

Et sikkerhedshul i Siemens' mobiltelefon S55 kan udnyttes til at sende SMS-beskeder fra telefonen, uden ejeren opdager det.

Programkode, der kan bruges til at udnytte sikkerhedshullet, er offentliggjort på internettet, dog endnu ikke i sammenhæng med et program, som systematisk kan misbruge de angrebne telefoner.

Sikkerhedshullet findes i telefonens ædlere Java-dele. Siemens S55 indeholder både den virtuelle Java-maskine, som Java-programmer kører på, og et Java-API (application programming interface), som gør det muligt at afvikle programmer, der ikke er fulgt med telefonen.

API'et indeholder blandt andet muligheden for at sende SMS-beskeder direkte fra en Java-applikation. Det vil normalt betyde, at brugeren får en dialogboks frem på skærmen. SMS-beskeden kan ikke sendes, uden brugeren giver sin tilladelse.

Sikkerhedshullet i S55 gør det imidlertid muligt at komme uden om brugerbekræftelsen.

Det sker ved at udnytte muligheden for, at Java-programmøren kan designe sin egen brugergrænseflade. Dermed får programmøren mulighed for at lægge sin egen grafik i vejen for den meddelelse, som brugeren normalt vil få, før Java-applikationen får lov til at sende SMS-beskeden.

For at kunne udnytte sårbarheden kræver det naturligvis, at telefonens bruger bliver lokket til at afvikle Java-applikationen, for eksempel ved at sende den via e-mail og eller forklæde den som et spil.

Siemens har ikke udsendt nogen rettelse til S55.

Læses lige nu

    Annonceindlæg fra Computerworld

    Digital suverænitet kræver mere end strategier

    Danmark vil mindske afhængigheden af globale techgiganter, men det kræver mere end politiske formuleringer og strategier, understreger PROSA’s formand Niels Bertelsen.

    Navnenyt fra it-Danmark

    Renewtech ApS har pr. 1. april 2026 ansat Boris Sudar som Senior IT Specialist. Han skal især beskæftige sig med at sikre, at Renewtech cloudbaseret infrastruktur fortsætter på sit højeste niveau, mens han også skal drive system udvikling. Han kommer fra en stilling som Senior IT Specialist hos Eurowind Energy. Han har tidligere beskæftiget sig med Microsoft 365, Intune og sikker endepunktsstyring for hybrid og cloudbaseret infrastrukturer. Nyt job

    Boris Sudar

    Renewtech ApS

    Heidi Johansen, chef for IT og Digitalisering hos Zealand Business College, har pr. 24. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Heidi Johansen

    Zealand Business College

    IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

    Sarah Warm

    IFS Danmark A/S

    Elbek & Vejrup A/S har pr. 1. august 2026 ansat Gitte Lykke Holm som Senior Payroll Consultant. Hun skal især beskæftige sig med opsætning og implementering af 365Løn til Business Central. Hun kommer fra en stilling som BC/NAV seniorkonsulent. Hun er uddannet inden for informatik og data processing. Nyt job

    Gitte Lykke Holm

    Elbek & Vejrup A/S