Forscher von Palo Alto Networks’ Unit 42 haben eine bislang unbekannte kommerzielle Android-Spyware namens LANDFALL entdeckt.
Diese Spyware wurde über eine ausgeklügelte Exploit-Kette verbreitet, die Samsung-Galaxy-Geräte ins Visier nahm, indem sie eine Zero-Day-Schwachstelle in Samsungs Bildverarbeitungsbibliothek ausnutzte.
Die Entdeckung unterstreicht sowohl die Hartnäckigkeit fortschrittlicher Überwachungskampagnen gegen Mobilgeräte als auch die wachsende Bedrohung durch privatwirtschaftliche offensive Akteure (PSOAs), die Zero-Day-Schwachstellen für Spionagezwecke ausnutzen.
So verschaffte sich LANDFALL Zugang
Die LANDFALL-Spyware-Kampagne nutzte CVE-2025-21042, eine Zero-Day-Schwachstelle in Samsungs Bildverarbeitungskomponente libimagecodec.quram.so.
Die Angreifer versteckten die Spyware in manipulierten Digital-Negative-(DNG-)Bilddateien, die über beliebte Messaging-Plattformen wie WhatsApp verbreitet wurden.
Diese Dateien ahmten legitime Fotos nach und nutzten eine Zero-Click-Schwachstelle aus, durch die Geräte ohne Interaktion des Nutzers kompromittiert werden konnten.
Die Analyse von Unit 42 ergab, dass diese Exploit-Kette bereits Mitte 2024 aktiv war. Die Schwachstelle ermöglichte es Angreifern, aus der Ferne Code auszuführen, Spyware zu installieren und unbemerkt sensible Daten von kompromittierten Geräten abzuschöpfen.
Das LANDFALL-Spyware-Framework
LANDFALL ist ein modulares Spyware-Framework, das speziell auf Samsung-Galaxy-Smartphones zugeschnitten ist, darunter Modelle der Serien Galaxy S22, S23 und S24 sowie das Z Fold4 und Z Flip4.
Die Infektionskette beginnt mit einem manipulierten DNG-Bild, das ein eingebettetes ZIP-Archiv enthält. Nach seiner Ausführung stellt das Archiv zwei Hauptkomponenten bereit:
- Loader (b.so): Eine 64-Bit-Shared-Object-Datei, die als primäre Hintertür dient.
- SELinux Policy Manipulator (l.so): Eine Komponente, die Androids SELinux-Sicherheitsrichtlinien verändert und dadurch Persistenz sowie eine Rechteausweitung ermöglicht.
Nach der Bereitstellung kann LANDFALL umfassende Überwachungsfunktionen ausführen.
Dazu gehören das Aufzeichnen von Audio, die Verfolgung von GPS-Standorten, das Sammeln von Fotos und Anrufprotokollen sowie das Abschöpfen von SMS- und Kontaktdaten.
Darüber hinaus setzt die Spyware Umgehungsmechanismen ein, um Debugging-Tools und Sicherheits-Frameworks wie Frida und Xposed zu erkennen, und manipuliert dynamisch Android-Namespaces, um ihre Aktivitäten zu verschleiern.
Die Command-and-Control-(C2-)Kommunikation von LANDFALL erfolgt über HTTPS und nicht standardisierte TCP-Ports.
Die Verbindung zum C2-Server wird über POST-Anfragen hergestellt, die Gerätekennungen, Agenten-IDs und Konfigurationsdaten übertragen.
Die Analyse von sechs bekannten C2-Domains offenbarte Infrastrukturmuster, die Überschneidungen mit zuvor dokumentierten, mit PSOAs verbundenen Operationen im Nahen Osten aufwiesen.
Ein umfassenderes Ausbeutungsmuster
Die Entdeckung von LANDFALL fügt sich in ein größeres Ausbeutungsmuster ein, bei dem Schwachstellen in der DNG-Bildverarbeitung über mehrere mobile Ökosysteme hinweg ausgenutzt werden.
Etwa zur selben Zeit, als CVE-2025-21042 entdeckt wurde, behob Samsung im September 2025 eine weitere Schwachstelle in derselben Bibliothek – CVE-2025-21043 –.
Etwa zur selben Zeit schloss Apple CVE-2025-43300, eine Zero-Day-Schwachstelle, die die DNG-Verarbeitung unter iOS betraf, und WhatsApp gab CVE-2025-55177, eine Schwachstelle, die die Zustellung schädlicher Bilder über die Messaging-App ermöglichte, bekannt.
Der zeitliche Zusammenhang und die Ähnlichkeiten dieser Exploit-Ketten deuten auf koordinierte Ausbeutungsversuche durch hochentwickelte Bedrohungsakteure hin, die sowohl Android- als auch iOS-Plattformen ins Visier nehmen.
Forscher vermuten, dass die Überschneidungen bei den Vorgehensweisen darauf hindeuten, dass LANDFALL Entwickler, Techniken oder Ziele mit anderen in der Region eingesetzten mobilen Überwachungs-Tools geteilt haben könnte.
Mögliche Verbindungen zu Spyware-Anbietern
Obwohl eine eindeutige Zuordnung weiterhin unsicher ist, stellte die Analyse von Unit 42 strukturelle und operative Ähnlichkeiten zwischen der Infrastruktur von LANDFALL und der von Stealth Falcon, einer Gruppe, die zuvor mit Cyberespionage-Kampagnen im Nahen Osten in Verbindung gebracht wurde, fest.
Darüber hinaus wird LANDFALLs Loader-Komponente in internen Debug-Strings als „Bridge Head“ bezeichnet – ein Name, den mehrere kommerzielle Spyware-Frameworks, darunter die von Variston, Cytrox und NSO Group produzierten, für ihre initialen Loader-Module verwenden.
Diese Verbindung lässt vermuten, dass LANDFALL von einer PSOA entwickelt wurde, die innerhalb der Überwachungsnetzwerke des Nahen Ostens oder in deren Umfeld operiert.
Solche Organisationen verkaufen oder lizenzieren offensive Cyberfähigkeiten häufig an staatliche Kunden und verwischen damit die Grenze zwischen staatlich geförderter und kommerziell motivierter Spionage.
Cyberresilienz für Mobilgeräte stärken
Die LANDFALL-Kampagne zeigt das anhaltende Risiko von Zero-Click-Exploits in modernen mobilen Ökosystemen.
Um sich gegen fortschrittliche Spyware-Bedrohungen wie LANDFALL zu schützen, müssen Unternehmen eine proaktive, mehrschichtige Sicherheitsstrategie verfolgen.
- Geräte absichern: Firmware und Betriebssysteme regelmäßig aktualisieren, um Schwachstellen zu schließen, und Mobile Device Management (MDM) einsetzen, um Richtlinien für Verschlüsselung, Authentifizierung und die Fernlöschung durchzusetzen.
- Fortschrittliche Bedrohungserkennung und Netzwerküberwachung einsetzen: Fortschrittliche Tools zum Schutz vor mobilen Bedrohungen verwenden, um Malware zu blockieren, und nach Indicators of Compromise (IOCs) oder Command-and-Control-(C2-)Aktivitäten Ausschau halten.
- Die Gefährdung durch nicht verifizierte Inhalte und Anwendungen reduzieren: Keine nicht verifizierten Dateien oder Links öffnen, automatische Mediendownloads in Messaging-Apps deaktivieren und die Installation nicht genehmigter Anwendungen einschränken.
- Sicherheitsbewusstsein und Zusammenarbeit stärken:Nutzer in bewährten Verfahren für die Sicherheit von Mobilgeräten schulen, sichere Kommunikationstools fördern und mit Anbietern sowie Forschern zusammenarbeiten, um neu aufkommenden Bedrohungen einen Schritt voraus zu sein.
Die Umsetzung dieser Maßnahmen trägt zur allgemeinen Cyberresilienz bei.
Die Entdeckung von LANDFALL unterstreicht die zunehmende Raffinesse und Kommerzialisierung von Operationen mit mobiler Spyware.
Durch die Ausnutzung von Schwachstellen in der Bildverarbeitung konnten Angreifer fortschrittliche Spionage-Tools unauffällig und in großem Maßstab bereitstellen und dabei hochrangige Einzelpersonen sowie Organisationen im gesamten Nahen Osten ins Visier nehmen.
Die Zusammenarbeit zwischen Organisationen ist entscheidend, um künftigen Spyware-Kampagnen entgegenzuwirken und die globalen Cybersicherheitsmaßnahmen zu stärken.
Auf diesen Erkenntnissen aufbauend, Zero-Trust-Prinzipien umzusetzen bietet einen proaktiven Rahmen, um sich noch besser gegen sich weiterentwickelnde Bedrohungen zu schützen.





