Tvoje obľúbené pesničky sa môžu premeniť v nočnú moru! Nový zero-click útok zneužíva zdanlivo neškodné audio súbory
Bezpečnostní experti varujú, že pri tomto novom podvode nemusíš robiť nič, aby hackeri ovládli tvoje zariadenie.
Vedci z Google Project Zero odhalili nebezpečnú chybu, ktorá môže tvoj Android alebo Windows počítač vystaviť útoku bez toho, aby si čokoľvek spravil. Ide o takzvanú „remote code execution“ (RCE) zraniteľnosť, útočník môže spustiť programy na tvojom zariadení bez tvojej vôle. Chyba sa nachádza v Dolby Unified Decoder Component (UDC), ktorá spracováva audio. Obyčajná pesnička alebo zvuková správa sa môže stať vstupnou bránou pre hackera, varuje Malwarebytes.
Nevyžaduje sa žiadne kliknutie
Najhoršie je, že spustenie útoku nevyžaduje žiadny dotyk alebo klik. Stačí, že zariadenie prijme špeciálne upravený audio súbor a chyba sa aktivuje automaticky. Postihuje Android zariadenia s Dolby audio, napríklad Google Pixel a Samsung, a tiež Windows systémy s UDC vo verziách 4.5 až 4.13. Ďalšie zariadenia využívajúce Dolby knižnice môžu byť ohrozené, záleží na aktualizáciách ich výrobcov.

Problém nesie označenie CVE-2025-54957 a súvisí s nesprávnym spracovaním rozšírenej DD+ hlavičky/metadát pri analýze takzvaných „evolution data“. Ide o špeciálny blok dát v Dolby Digital Plus, ktorý umožňuje dodatočné funkcie, napríklad viac kanálov, lepšiu hlasitosť alebo dynamický rozsah zvuku. Chyba nastáva, keď dekodér zle odhadne veľkosť prichádzajúcich dát, čo môže prepísať iné časti pamäte a otvoriť cestu k spusteniu kódu útočníkom.
Buffer je pamäťový priestor, kam program ukladá dáta. Ak sa prepíše, môže to poškodiť iný kód alebo dáta. Hackeri túto situáciu dokážu využiť na spustenie vlastného kódu, získanie kontroly nad zariadením alebo prístup k citlivým údajom. Útok môže spôsobiť pád programu, odhalenie dát alebo úplné prevzatie kontroly nad telefónom či PC. Buffer overflow patrí medzi najčastejšie bezpečnostné hrozby a CVE-2025-54957 ukazuje, že nebezpečenstvo môže prísť zo zdrojov, ktorým bežne dôveruješ, z hudby a zvukov.
Útočník môže vytvoriť špeciálne upravený audio súbor, ktorý po prehratí spustí škodlivý kód. V praxi to môže znamenať, že sa zariadenie zrúti alebo začne robiť veci, ktoré nechceš, od zmien nastavení až po prístup k súborom. Dolby už varuje, že kombinácia tejto chyby s inými známymi zraniteľnosťami Pixel zariadení môže zvýšiť riziko útoku.
Neprehliadni
Ako sa chrániť?
Najlepšie sa pred útokom ochrániš nasledovne. Nikdy neotváraj neznáme prílohy, vrátane audio súborov. Aktualizuj operačný systém a aplikácie hneď, ako to je možné. Pre používateľov Google Pixel a iných Android zariadení obsahuje opravu novembrová bezpečnostná aktualizácia pre Android. Windows používatelia musia zabezpečiť, že všetky aplikácie s Dolby UDC bežia na verzii 4.14 alebo novšej. Povolenie automatických aktualizácií výrazne zvyšuje bezpečnosť.

Útok sa najčastejšie šíri cez bežné kanály, ktorým dôveruješ. Útočník najprv vytvorí špeciálne upravený DD+ audio súbor a potom ti ho doručí ako prílohu alebo odkaz, napríklad cez správy WhatsApp, Telegram, SMS/MMS, e‑mail, sociálne siete alebo cez škodlivú stránku s automatickým prehrávaním zvuku. Rovnako nebezpečné sú „sideloadnuté“ aplikácie z neoficiálnych obchodov, ktoré obsahujú takýto súbor alebo priamo škodlivú knižnicu. Pri inštalácii tak obchádzaš bezpečnostné kontroly obchodu
Na ochranu používaj aj spoľahlivý antivírus alebo mobilný bezpečnostný softvér s real-time kontrolou a webovou ochranou. Táto kombinácia bdelosti a pravidelných aktualizácií je tvoja najlepšia obrana proti útokom, ktoré sa tvária ako hudba alebo správa. Bezpečnostní experti varujú, že hackeri stále viac cielia na metódy, ktoré nevyžadujú tvoju aktivitu. Stačí, že zariadenie prehrá súbor alebo prijme správu.
Tento problém ukazuje, že aj niečo bežné, ako prehrávanie hudby, môže byť rizikové. Buď opatrný a chráň svoje zariadenia, aby sa tvoje obľúbené skladby nestali nočnou morou.