Een Samsung Bixby-aanval laat zien hoe ver een aanvaller kan gaan met een slimme keten van kwetsbaarheden. Twee securityonderzoekers onderzochten Samsung-software en demonstreerden tijdens Pwn2Own Ireland (oktober 2025) hoe ze uiteindelijk remote systeemcontrole konden bereiken op een Galaxy-toestel. In totaal leverde de demonstratie hen $50.000 op.
Wat deze case extra interessant maakt: de aanval bouwt niet één “magische” bug, maar schakelt stap voor stap functies in die normaal bedoeld zijn voor gebruikerstoegang, accountkoppelingen en spraakassistentie. Daarbij spelen meerdere CVE’s een rol en wordt Bixby ingezet om diep in Android-app-onderdelen te kunnen ingrijpen.
Van phishinglink naar kwetsbare Samsung-interfaces
De onderzoekers beschrijven dat de aanval begint met een social engineering-moment. Een slachtoffer klikt op een link die wordt aangeleverd via kwaadaardige advertenties of via een berichtentoepassing. Zodra de gebruiker klikt, kan de keten worden opgestart.
In de volgende stap wordt een kwetsbaarheid misbruikt die is geregistreerd als CVE-2025-21079. Daarmee kan een website zorgen dat Samsung Members verbinding maakt met een domein onder controle van de aanvaller.
Samsung Members is een officiële app voor de Samsung-gebruikerscommunity met ondersteuning en diagnostiek. Volgens de onderzoekers staat die app op veel Galaxy-smartphones standaard, vooral in middensegment en vlaggenschipmodellen.
Samsung Account als brug naar Bixby
Nadat Samsung Members een verbinding heeft gelegd, dwingt een volgende kwetsbaarheid—CVE-2025-58486—Samsung Account om te koppelen met een website die de aanvaller beheert. Samsung Account is een kern-app die gebruikers verbindt met Samsung-diensten.
Daarna volgt een extra stap met CVE-2025-58487, een XSS-kwetsbaarheid. XSS (Cross-Site Scripting) wordt in dit scenario gebruikt om Samsung Account te laten openen naar Bixby, de virtuele assistent die spraakopdrachten kan uitvoeren, visueel kan zoeken en routines op het apparaat kan automatiseren.
Waarom Samsung Account Bixby kan aansturen
De onderzoekers geven aan dat dit werkt omdat Samsung Account over een specifieke machtiging beschikt waarmee het kan interacteren met een zogenoemd entry point in Bixby. In hun uitleg is dat entry point te vergelijken met een soort “zij-ingang”, waarbij Samsung Account als “sleutelhouder” fungeert.
Door die sleutelroute te misbruiken kan een aanvaller dus niet alleen een pagina openen, maar ook de koppeling leggen die normaal gesproken bedoeld is om legitieme gebruikersacties te ondersteunen.
Capsules: van spraakopdrachten naar app-onderdelen met hoge controle
Daar houdt het niet op. Voor de daadwerkelijke uitvoering maakt Bixby gebruik van een verborgen component: Capsule. Dit is een achtergrondservice binnen een app die als een soort mini-serversysteem werkt.
Wanneer een gebruiker een spraakopdracht geeft, vertaalt Bixby de intentie en stuurt het verzoek door naar de Capsule. Die Capsule voert daarna de concrete taak uit. Omdat Capsules direct app-functies kunnen aansturen, beperkt Samsung doorgaans de toegang zodat in normale omstandigheden alleen Bixby zulke communicatie mag doen.
De onderzoekers hebben echter de Capsule-infrastructuur op Samsung-apparaten reverse-engineered en vonden een manier om Bixby te laten communiceren met Capsules op een manier die niet de bedoeling is. Daarmee kan een aanvaller de keten uitbreiden naar acties die verder gaan dan de standaard mogelijkheden van de gebruiker.
System-level controle en remote code execution
Volgens de onderzoekers kan de aanval, zodra de aanvaller de juiste stap heeft gezet, leiden tot het exfiltreren van gevoelige gegevens en het verkrijgen van system-level permissies op het Android-toestel. Dat is de hoogste privilege-lijn die in dit scenario haalbaar is op een standaard consumententoestel.
Met die rechten wordt het vervolgens mogelijk om remote code execution uit te voeren en het apparaat volledig onder controle te brengen.
Ze gaven aan dat ze de exploitketen succesvol konden nabootsen op meerdere toestellen, waaronder:
- Samsung Galaxy S25
- Samsung Galaxy S24
- Samsung Z Flip 7
Welke patches Samsung uitrolde (en wanneer)
Wat betreft mitigatie: Samsung begon met patchen enkele weken na de Pwn2Own-demonstratie. De onderzoekers noemen een gefaseerde aanpak:
- November 2025: patches voor Samsung Members, waardoor de exploitketen niet meer via een webbrowser of messaging-app kan worden geactiveerd.
- December 2025: patches voor problemen binnen Samsung Account, waarmee de volgende schakels in de keten worden geblokkeerd.
De onderzoekers geven ook aan dat de aanval mogelijk nog werkt op oudere Samsung-apparaten die niet (volledig) zijn bijgewerkt. Wel stellen ze dat de keten alle relevante apps nodig heeft die binnen de aanval worden ingezet. Bij vlaggenschepen staan die apps vaak vooraf geïnstalleerd; over budgetmodellen is het volgens de onderzoekers nog onduidelijk.
Samsung reageerde niet op verzoeken om commentaar.
Wat dit betekent voor organisaties met Samsung-toestellen
Hoewel dit onderzoek in een competitieve setting is gedemonstreerd, is het vooral een waarschuwing voor de manier waarop aanvallers mobiele functionaliteit kunnen “ketenen”. Een link is dan niet het einde, maar het begin van een route langs meerdere apps en machtigingen.
Voor organisaties en beheerders komt dit neer op een paar praktische aandachtspunten:
- Updatebeleid afdwingen: zorg dat toestellen tijdig patchen, met focus op de genoemde componenten en bijbehorende apps.
- App-voorraad kennen: de keten vereist dat specifieke apps aanwezig zijn. Inventariseer welke varianten echt op apparaten staan.
- Extra aandacht voor accountkoppelingen: apps die namens gebruikers verbindingen opzetten (zoals accountkoppelingen) kunnen fungeren als bruggen in een exploitketen.
- Gebruikersbewustzijn blijft relevant: de start is een klik op een link uit kwaadaardige context (ads of messaging).
Vergelijkbare patronen: exploitketens en app-misbruik
Deze case past in een breder patroon: aanvallers zoeken niet alleen naar één kwetsbaarheid, maar combineren stappen om van “beperkt” naar “hoog” te komen. Dat zie je terug in andere meldingen waar meerdere fases samen voor impact zorgen.
Als je wilt begrijpen hoe aanvallen via apps of installatiestromen in de praktijk kunnen escaleren, is dit mogelijk ook relevant om te lezen: OpenAI verstuurt klap op Poipet-scam met ChatGPT. (Dat artikel gaat over een scammechanisme, maar illustreert wel hoe ketens met misbruik van interacties snel effect kunnen bereiken.)
Daarnaast kan deze achtergrond helpen bij het inschatten van moderne mobiele risico’s: Passkey-hijack door malware: zo werkt het. Ook daar draait het om de manier waarop aanvallen gebruikersauthenticatie omzeilen via slimme tussenstappen.
Conclusie: ketenaanvallen maken Bixby een aantrekkelijk doelwit
De onderzoekers laten zien dat de Samsung Bixby-aanval geen simpele aanval op één functie is. Door kwetsbaarheden te combineren—van Samsung Members en Samsung Account tot XSS en Bixby’s Capsule-gedrag—kan een aanvaller uiteindelijk system-level privileges en remote code execution bereiken.
Het goede nieuws: Samsung rolde patches uit, eerst voor Samsung Members in november 2025 en later voor Samsung Account in december 2025. Voor wie Samsung-toestellen beheert, is dit vooral een pleidooi om patching consequent door te trekken en de impact van account- en assistentkoppelingen serieus te nemen.
Bron: https://www.securityweek.com/how-a-50000-exploit-chain-turned-bixby-against-samsung-phones/
