Nyheter
Alvorlig WhatsApp-feil på eldre iPhoner: Angripere trenger ikke at du klikker på noe
En zero-click-feil i WhatsApp lot angripere overta iPhoner uten et eneste tastetrykk fra offeret.
Sårbarheten ble oppdaget av WhatsApps eget sikkerhetsteam og tettet i en hasteoppdatering i slutten av juli 2025. Feilen har fått betegnelsen CVE-2025-55177 og fikk en CVSS-score på 5,4.
Det spesielle er kombinasjonen: WhatsApp-feilen ble utnyttet sammen med et hull i Apples egen ImageIO-komponent, CVE-2025-43300. Sammen ga de to feilene angripere en sti helt inn i telefonen, uten at eieren hverken måtte trykke på en lenke eller åpne et bilde.
Slik fungerte angrepet
Kjernen i WhatsApp-feilen var «incomplete authorization of linked device synchronization messages», altså at appen ikke sjekket ordentlig hvem som fikk lov til å sende synkroniseringsmeldinger til en koblet enhet. Ifølge WhatsApps offisielle rådgivning kunne en uvedkommende utløse at telefonen prosesserte innhold fra en vilkårlig URL på offerets enhet.
Angriperne kombinerte dette med Apples ImageIO-feil, en out-of-bounds write-sårbarhet som ble utløst av et manipulert DNG-bilde. Slik ble en preparert bildefil brukt til å ta kontroll over enheten uten at brukeren måtte gjøre noe.
Les også: Kinesisk gigafly vindtunnel-testet: Kabinen er bygget inn i vingene, større enn A380
En slik angrepstype kalles zero-click, fordi offeret ikke trenger å klikke, åpne eller reagere på noe. Meldingen kan lande i innboksen og gjøre skade i det stille, uten synlige spor.
Færre enn 200 personer varslet
WhatsApp har opplyst at feilen «may have been exploited in a sophisticated attack against specific targeted users». Selskapet sendte varsler i appen til under 200 personer som kan ha vært mål, ifølge The Hacker News.
Amnesty International Security Lab, som følger spyware-kampanjer mot journalister og menneskerettighetsforsvarere, koblet raskt angrepet til statlig sponset overvåkning. Lederen for laben, Donncha Ó Cearbhaill, uttalte til Security Week at «tidlige indikasjoner tyder på at WhatsApp-angrepet rammer både iPhone- og Android-brukere, blant dem sivilsamfunns-aktører».
Selv om det umiddelbare målet var en snever gruppe, er selve feilen relevant for alle med WhatsApp på iPhone eller Mac, hullet har eksistert i appen, ikke bare hos utvalgte ofre.
Les også: Snart kan du se film i CarPlay: iOS 27 åpner for video, men det er én stor hake
Særlig viktig for eldre iPhoner
WhatsApp-oppdateringen kom først: versjon 2.25.21.73 for iOS ble sluppet 28. juli 2025, og WhatsApp Business og Mac fulgte etter med versjon 2.25.21.78 den 4. august. Apple tettet sitt ImageIO-hull 20. august 2025, med iOS 18.6.2 og oppdateringer til flere eldre systemer.
Nettopp derfor har saken en egen brodd for eldre iPhoner. Apple lanserte samtidig iOS 15.8.5 og iOS 16.7.12, versjoner beregnet på modeller som ikke lenger støtter siste iOS. Har du en eldre iPhone stående som reservetelefon eller barne-telefon, og den ikke er oppdatert siden i fjor sommer, er det nettopp den enheten som er utsatt.
Amerikanske CISA satte 2. september 2025 CVE-2025-55177 på sin liste over kjent utnyttede sårbarheter, et signal om at feilen var reelt aktiv i angrep, ikke bare teoretisk mulig.
Slik beskytter du deg
Sjekk to ting med det samme. Åpne WhatsApp og gå til innstillinger for å bekrefte at appen står på siste versjon. Åpne deretter iPhone-innstillingene og se etter en systemoppdatering, bruker du en eldre modell, må du helt spesifikt sørge for at iOS 15.8.5 eller iOS 16.7.12 er installert, avhengig av hvilken serie telefonen tilhører.
Les også: Bare 230 nordmenn valgte ikke-elbil i juli: Norge setter ny rekord med 97,6 prosent
WhatsApp har også rådet mulige mål til å utføre en full fabrikkgjenoppretting av enheten dersom de mistenker at de faktisk har vært utsatt for angrepet. For alle andre er den vanlige oppskriften nok: hold både operativsystem og app oppdatert, og slå på tofaktor-autentisering i WhatsApp.
Zero-click-angrep er sjeldne fordi de er dyre å utvikle og som regel spares til høyverdige mål. Men når feilen først er der, er den også der for alle som ikke har oppdatert.
Les også: Skjermen flimrer uten at du ser det: Denne ti-sekunders testen kan avsløre hodepinen

