Følg oss her

Nyheter

Alvorlig WhatsApp-feil på eldre iPhoner: Angripere trenger ikke at du klikker på noe

En zero-click-feil i WhatsApp lot angripere overta iPhoner uten et eneste tastetrykk fra offeret.

Publisert

d.

Alvorlig WhatsApp-feil på eldre iPhoner: Angripere trenger ikke at du klikker på noe

Sårbarheten ble oppdaget av WhatsApps eget sikkerhetsteam og tettet i en hasteoppdatering i slutten av juli 2025. Feilen har fått betegnelsen CVE-2025-55177 og fikk en CVSS-score på 5,4.

Det spesielle er kombinasjonen: WhatsApp-feilen ble utnyttet sammen med et hull i Apples egen ImageIO-komponent, CVE-2025-43300. Sammen ga de to feilene angripere en sti helt inn i telefonen, uten at eieren hverken måtte trykke på en lenke eller åpne et bilde.

Slik fungerte angrepet

Kjernen i WhatsApp-feilen var «incomplete authorization of linked device synchronization messages», altså at appen ikke sjekket ordentlig hvem som fikk lov til å sende synkroniseringsmeldinger til en koblet enhet. Ifølge WhatsApps offisielle rådgivning kunne en uvedkommende utløse at telefonen prosesserte innhold fra en vilkårlig URL på offerets enhet.

Angriperne kombinerte dette med Apples ImageIO-feil, en out-of-bounds write-sårbarhet som ble utløst av et manipulert DNG-bilde. Slik ble en preparert bildefil brukt til å ta kontroll over enheten uten at brukeren måtte gjøre noe.

Les også: Kinesisk gigafly vindtunnel-testet: Kabinen er bygget inn i vingene, større enn A380

En slik angrepstype kalles zero-click, fordi offeret ikke trenger å klikke, åpne eller reagere på noe. Meldingen kan lande i innboksen og gjøre skade i det stille, uten synlige spor.

Færre enn 200 personer varslet

WhatsApp har opplyst at feilen «may have been exploited in a sophisticated attack against specific targeted users». Selskapet sendte varsler i appen til under 200 personer som kan ha vært mål, ifølge The Hacker News.

Amnesty International Security Lab, som følger spyware-kampanjer mot journalister og menneskerettighetsforsvarere, koblet raskt angrepet til statlig sponset overvåkning. Lederen for laben, Donncha Ó Cearbhaill, uttalte til Security Week at «tidlige indikasjoner tyder på at WhatsApp-angrepet rammer både iPhone- og Android-brukere, blant dem sivilsamfunns-aktører».

Selv om det umiddelbare målet var en snever gruppe, er selve feilen relevant for alle med WhatsApp på iPhone eller Mac, hullet har eksistert i appen, ikke bare hos utvalgte ofre.

Les også: Snart kan du se film i CarPlay: iOS 27 åpner for video, men det er én stor hake

Særlig viktig for eldre iPhoner

WhatsApp-oppdateringen kom først: versjon 2.25.21.73 for iOS ble sluppet 28. juli 2025, og WhatsApp Business og Mac fulgte etter med versjon 2.25.21.78 den 4. august. Apple tettet sitt ImageIO-hull 20. august 2025, med iOS 18.6.2 og oppdateringer til flere eldre systemer.

Nettopp derfor har saken en egen brodd for eldre iPhoner. Apple lanserte samtidig iOS 15.8.5 og iOS 16.7.12, versjoner beregnet på modeller som ikke lenger støtter siste iOS. Har du en eldre iPhone stående som reservetelefon eller barne-telefon, og den ikke er oppdatert siden i fjor sommer, er det nettopp den enheten som er utsatt.

Amerikanske CISA satte 2. september 2025 CVE-2025-55177 på sin liste over kjent utnyttede sårbarheter, et signal om at feilen var reelt aktiv i angrep, ikke bare teoretisk mulig.

Slik beskytter du deg

Sjekk to ting med det samme. Åpne WhatsApp og gå til innstillinger for å bekrefte at appen står på siste versjon. Åpne deretter iPhone-innstillingene og se etter en systemoppdatering, bruker du en eldre modell, må du helt spesifikt sørge for at iOS 15.8.5 eller iOS 16.7.12 er installert, avhengig av hvilken serie telefonen tilhører.

Les også: Bare 230 nordmenn valgte ikke-elbil i juli: Norge setter ny rekord med 97,6 prosent

WhatsApp har også rådet mulige mål til å utføre en full fabrikkgjenoppretting av enheten dersom de mistenker at de faktisk har vært utsatt for angrepet. For alle andre er den vanlige oppskriften nok: hold både operativsystem og app oppdatert, og slå på tofaktor-autentisering i WhatsApp.

Zero-click-angrep er sjeldne fordi de er dyre å utvikle og som regel spares til høyverdige mål. Men når feilen først er der, er den også der for alle som ikke har oppdatert.

Les også: Skjermen flimrer uten at du ser det: Denne ti-sekunders testen kan avsløre hodepinen

Jeg heter Jesper Bengtson og er trafikkansvarlig for hele MGDK, hvor jeg har ansvar for å analysere leseradferd, følge utviklingen i søk og digitale plattformer, og sikre at journalistikken når ut til flest mulig lesere. Gjennom arbeidet følger jeg teknologiutviklingen tett og holder meg kontinuerlig oppdatert på nye produkter, trender og innovasjoner. Elbiler er et av mine spesialområder, men jeg skriver også om smarttelefoner, wearables, datamaskiner, kunstig intelligens, forbrukerelektronikk og annen teknologi. Jeg legger vekt på grundig research, faktabaserte vurderinger og troverdige kilder, slik at leserne får oppdatert og pålitelig informasjon om produktene og teknologien som preger hverdagen.

Annonse