Forskare avslöjar: Skadliga appar i hemligt samarbete med externa hackare

Forskare avslöjar: Skadliga appar i hemligt samarbete med externa hackare

Sep 12, 2026 cybersecurity dns security tcp vulnerabilities network attacks operating system security vulnerability research web hosting security threat intelligence

När din app vänder sig mot dig: Den osynliga risken du inte tänkte på

Tänk dig scenariot: Du laddar ner en ficklamp-app, helt ofarlig på pappret. Men i skymdansen har den kopplat ihop sig med en hacker på andra sidan jorden. Plötsligt har någon tillgång till din banksession. Skrämmande? Ja. Ondskapsfull science fiction? Nej. Det här är verkligheten – och den avslöjades av säkerhetsforskarna Tamir Shahar och Amit Klein i en rapport som antogs till konferensen ACM CCS 2026.

Gammal kunskap, nya problem

Länge fanns en grundläggande принцип inom IT-säkerhet: off-path-attacker borde vara teoreticism. En hacker som inte kan observera trafiken mellan dig och en server borde inte kunna gissa sig till rätt sekvensnummer eller DNS-portar. Operativsystemen randomiserar de här värdena, tänkte vi. Säkert.

Den här forskargruppen river sönder det antagandet.

Deras upptäckt? En helt vanlig applikation utan administratörsrättigheter kan agera brygga mellan ett offer och en fjärrangripare. Tänk dig det som den digitala versionen av en insider som läcker hemlig information vidare.

Så funkar attacken

Tekniken utnyttjar vanliga socket-API:er som vilken app som helst kan komma åt. Genom funktioner som bind(), att läsa av IP-alternativ och granska systemfiler via procfs kan en skadlig app lista ut känslig anslutningsdata. TCP:s ursprungliga sekvensnummer. DNS-resolver:s UDP-källport.

Och här blir det riktigt obehagligt: ingenting av detta kräver root-åtkomst eller speciella privilegier. En till synes oskyldig app från en appbutik kan teoretiskt utföra de här spaningsoperationerna.

Forskarna visade attacken på i stort sett varje större operativsystem:

  • Linux (inklusive systemd-resolved)
  • Android
  • Windows
  • macOS
  • iOS

DNS-cache-förgiftning fungerade särskilt bra mot Windows, Android och Linux-system med systemd-resolved som standard DNS-stub.

Vad betyder detta för din infrastruktur?

För utvecklare och företag understryker forskningen flera viktiga punkter:

Defense in depth är inget alternativ – det är ett krav. Att förlita sig på protokollnivå-skydd som randomiserade sekvensnummer ger en falsk trygghet. Dina applikationer och infrastruktur behöver fler skyddslager.

Applikationssandlådor betyder mer än någonsin. Attacken fungerar delvis för att standard-API:er exponera känslig information. Operativsystemstillverkarna lappar nu dessa sårbarheter, men händelsen visar spänningen mellan API-flexibilitet och säkerhet.

DNS-säkerhet förtjänar förnyad uppmärksamhet. DNSSEC är fortfarande viktigt, men den här attacken kringgår det genom att förgifta lokala DNS-cacheminnen. Om din infrastruktur förlitar sig på sårbara resolvers kan angripare omdirigera trafik till skadliga servrar utan att någon DNSSEC-validering aktiveras.

Branschen reagerar

Forskarna kontaktade Microsoft, Apple, Google och Linux-kernelteamet innan publicering – ett exempel på ansvarsfull disclosure. Flera patchar har redan släppts, vilket visar hur allvarliga sårbarheterna är.

Men forskningen illustrerar en bredare sanning inom cybersäkerhet: attacker utvecklas snabbare än försvar kan anpassa sig. När system blir mer komplexa och sammankopplade dyker nya attackytor upp på oväntade ställen.

Skydda dina system

Medan stora leverantörer jobbar på patchar, här är praktiska steg du kan ta:

  1. Håll allt uppdaterat. Operativsystem och applikationsuppdateringar innehåller ofta kritiska säkerhetsfixar.

  2. Använd DNS over HTTPS (DoH) eller DNS over TLS (DoT). De här protokollen krypterar DNS-frågor, vilket gör cache-förgiftning betydligt svårare.

  3. Implementera certifikatspinning för känsliga applikationer. Det förhindrar lyckade man-in-the-middle-attacker även om en angripare kapar en anslutning.

  4. Övervaka ovanligt nätverksbeteende. Säkerhetsövervakning kan upptäcka utnyttjandeförsök även när attacker kringgår förebyggande kontroller.

Den större bilden

Den här forskningen påminner oss om att cybersäkerhet inte bara handlar om externa hot – komprometterade eller elaka lokala applikationer utgör lika allvarliga risker. För företag som bygger applikationer eller hanterar infrastruktur är förståelse för dessa attackvektorer avgörande för att designa robusta säkerhetsarkitekturer.

Samarbetet mellan till synes isolerade attackeringskomponenter – lokal app plus fjärrangripare – representerar en växande trend i sofistikerade cyberattacker. När angripare blir mer kreativa måste säkerhetsproffs tänka bortom traditionella perimetervärn.

Den fullständiga rapporten, tillgänglig på arXiv, innehåller tekniska detaljer som säkerhetsteam bör granska för att förstå vilka specifika API-anrop och systemfunktioner som utnyttjas. Oavsett om du hanterar webbservrar, bygger applikationer eller bara hostar domäner – den här forskningen förtjänar din uppmärksamhet.


Ha koll på din säkerhet. Hoten utvecklas ständigt, men det gör också vår förståelse för hur vi bekämpar dem.

Read in other languages:

DE ES DA ZH-HANS RU EL BG CS UZ NB TR RO PL FI PT HU FR NL IT EN