Startsida Datorer & mjukvara Farlig WhatsApp-sårbarhet: Gamla iPhones kan hackas utan att du klickar...

Farlig WhatsApp-sårbarhet: Gamla iPhones kan hackas utan att du klickar på något

Farlig WhatsApp-sårbarhet: Gamla iPhones kan hackas utan att du klickar på något
Illustrationsbild / AI-genererad

Ett säkerhetshål i WhatsApp och iOS gör att angripare kan ta över äldre iPhone-modeller helt utan att användaren rör en knapp.

Sri Lankas nationella CERT-myndighet gick den 11 augusti 2026 ut med en varning om att iPhone-användare som fortfarande kör äldre versioner av iOS 16 är utsatta för en så kallad zero-click-attack via WhatsApp. Angriparen behöver bara känna till offrets telefonnummer, sedan kan enheten tas över utan att ett enda meddelande behöver öppnas.

Attacken bygger på två sårbarheter som kedjats samman: CVE-2025-55177 i WhatsApp och CVE-2025-43300 i Apples ImageIO-komponent. Kombinationen låter angriparen leverera en skadlig bildfil via ett WhatsApp-meddelande, som därefter utnyttjar ett minneskorruptionsfel i iOS för att köra egen kod på telefonen.

Så fungerar zero-click-attacken

Ett zero-click-angrepp innebär att offret inte behöver göra någonting för att bli infekterat, varken klicka på en länk eller öppna en fil. Amnesty Internationals Security Lab, som varit inkopplat i utredningen, har pekat på att både iPhone- och Android-användare inom civilsamhället har hamnat i skottlinjen.

Själva WhatsApp-felet ligger i hur appen hanterar synkroniseringsmeddelanden mellan kopplade enheter. Det handlar om otillräckliga behörighetskontroller som gjorde det möjligt att tvinga offrets telefon att hämta innehåll från en godtycklig webbadress. När den skadliga bilden sedan lästes in av iOS aktiverades Apples ImageIO-fel, och angriparen fick fotfäste i systemet.

Vilka iPhones är drabbade

I praktiken drabbar sårbarheten ägare av äldre iPhones som fastnat på iOS 16. Apple släppte den 17 september 2025 en särskild patch, iOS 16.7.12, för iPhone 8, iPhone 8 Plus och iPhone X samt iPad 5:e generationen och de första iPad Pro-modellerna. Nyare enheter fick fixen redan i iOS 18.6.2 i augusti 2025.

WhatsApp själv patchade felet den 28 juli 2025 i version 2.25.21.73 för iOS, medan WhatsApp Business och Mac-versionen fick uppdateringen den 4 augusti 2025 i version 2.25.21.78, uppger Malwarebytes.

Avancerad spionvara, inte massinfektion

Den kända kampanjen har varit smal och kirurgiskt riktad. Färre än 200 personer fick under en tremånadersperiod ett hot-notismeddelande direkt i WhatsApp om att de kunde ha utsatts, enligt The Hacker News. Bland de drabbade återfinns aktivister, journalister och människorättsförsvarare.

Apple bekräftade i sitt eget säkerhetsmeddelande att felet kan ha utnyttjats i en ”extremt sofistikerad attack” mot specifika, utvalda individer, bolagets standardformulering när statsstödda spionaktörer misstänks ligga bakom.

Så skyddar du dig

Sri Lankas CERT och WhatsApp uppmanar iPhone-användare att omedelbart:

  • Installera senaste versionen av iOS via Inställningar > Allmänt > Programuppdatering

  • Uppdatera WhatsApp via App Store

  • Aktivera tvåstegsverifiering under WhatsApps sekretessinställningar

  • Överväga att stänga av automatisk hämtning av media

WhatsApp rekommenderar dessutom att den som redan fått en hot-notis i appen gör en fullständig fabriksåterställning av telefonen, tillsammans med uppdatering av både app och operativsystem.

För ägare av iPhone 8, 8 Plus och X är råden extra angelägna. När Apple så småningom slutar signera iOS 16 finns det inga fler säkerhetsuppdateringar att vänta på, då blir bytet till en nyare telefon i praktiken enda utvägen.

Ads by MGDK