🔍 Contexte
Publié le 5 août 2026 sur SecurityWeek par Eduard Kovacs, cet article couvre une présentation faite à la conférence Black Hat USA 2026 par deux chercheurs en sécurité : Dimitrios Valsamaras (Microsoft) et Ken Gannon (Mobile Hacking Lab). La chaîne d’exploitation avait été démontrée en octobre 2025 lors du concours Pwn2Own Ireland, rapportant 50 000 $ aux chercheurs.
🎯 Cibles et périmètre
Les appareils ciblés sont des smartphones Samsung Galaxy (S24, S25, Flip 7) équipés des applications préinstallées Samsung Members, Samsung Account et Bixby. L’attaque fonctionne également sur des appareils plus anciens non patchés.
⚙️ Déroulement de la chaîne d’exploitation
- Initial Access : L’attaquant incite la victime à cliquer sur un lien malveillant via des publicités ou une application de messagerie.
- CVE-2025-21079 : Exploitée pour forcer l’application Samsung Members à se connecter à un site web malveillant.
- Le site malveillant force Samsung Members à ouvrir l’application Samsung Account.
- CVE-2025-58486 : Exploitée pour forcer Samsung Account à se connecter à un site contrôlé par l’attaquant.
- CVE-2025-58487 (XSS) : Exploitée sur ce site pour forcer Samsung Account à ouvrir Bixby, en abusant d’une permission spéciale que Samsung Account détient sur un point d’entrée de Bixby (décrit comme une « porte dérobée latérale »).
- Les chercheurs ont rétro-ingénié l’infrastructure Capsule de Samsung (services d’arrière-plan permettant à Bixby d’interagir avec les applications) pour forcer Bixby à utiliser ces Capsules de manière malveillante.
- Impact final : Exfiltration de données sensibles, obtention de permissions système (niveau de privilège le plus élevé sur un appareil Android grand public), puis exécution de code à distance (RCE).
🛡️ Correctifs appliqués
- Novembre 2025 : Samsung a patché l’application Samsung Members (bloque le déclenchement de la chaîne via navigateur ou messagerie).
- Décembre 2025 : Correctifs pour les failles de Samsung Account.
- Les appareils anciens non patchés restent vulnérables si toutes les applications concernées sont installées.
📰 Nature de l’article
Il s’agit d’une analyse technique issue d’une publication de recherche présentée à Black Hat, visant à documenter publiquement une chaîne d’exploitation complexe sur des appareils mobiles Samsung.
🧠 TTPs et IOCs détectés
TTP
- T1204.001 — User Execution: Malicious Link (Execution)
- T1189 — Drive-by Compromise (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1404 — Exploit OS Vulnerability (Privilege Escalation)
- T1005 — Data from Local System (Collection)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
IOC
- CVEs :
CVE-2025-21079— NVD · CIRCL - CVEs :
CVE-2025-58486— NVD · CIRCL - CVEs :
CVE-2025-58487— NVD · CIRCL
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 8 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 70/100 (haute)
- ✅ securityweek.com — source reconnue (liste interne) (20pts)
- ✅ 9732 chars — texte complet (fulltext extrait) (15pts)
- ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/3 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://www.securityweek.com/how-a-50000-exploit-chain-turned-bixby-against-samsung-phones/