Tutkijat löysivät reikiä AirDropista ja Androidin pikajaosta – yli 5 miljardia laitetta altis
Kuusi haavoittuvuutta, ei yhtään todettua hyökkäystä. Suurin osa aukoista vain kaataa jakopalvelun sen sijaan, että varastaisi tiedostoja. Silti pieni asetusmuutos kannattaa tehdä nyt, ennen kuin joku ehtii käyttää reikiä hyväkseen.
Tiivistelmä
Saksalaisen CISPA-tutkimuskeskuksen tutkijat löysivät kuusi haavoittuvuutta Applen AirDropista ja Androidin Quick Sharesta. Aukot koskevat yli viittä miljardia laitetta, mutta kyse on todistuskappaleista eikä yhtään hyökkäystä ole raportoitu. Suurin osa aukoista vain kaataa jakopalvelun. Näkyvyyden rajaaminen yhteystietoihin ja ominaisuuden sulkeminen käyttämättömänä riittää suojaksi.
Yli viisi miljardia laitetta kantaa mukanaan pientä reikää, josta kukaan ei toistaiseksi ole hyötynyt. Kuusi haavoittuvuutta löytyi Applen AirDropista ja Androidin pikajaosta eli Quick Sharesta. Löydös koskee macOS-, iOS-, Android- ja Windows-laitteita.
Aukot paikansivat Arash Ale Ebrahim ja Nils Ole Tippenhauer, saksalaisen CISPA Helmholtz -tutkimuskeskuksen tutkijat. Heidän "Protocol Prying" -tutkimuspaperinsa julkaistiin arXiv-palvelussa. Suomessa asiasta uutisoi Mobiili.fi 2. heinäkuuta.
Laitemäärä on iso, koska ominaisuudet ovat arkisia. AirDropia käyttää noin 2,2 miljardia Applen laitetta ja Quick Sharea noin kolme miljardia Android-laitetta. Yhteensä puhutaan yli viidestä miljardista aktiivisesta laitteesta.
Mitä aukoilla sitten oikeasti voi tehdä? Kolme AirDrop-virhettä kaatavat jakopalvelun etänä, ilman että käyttäjän tarvitsee hyväksyä mitään – tiedostoja ne eivät varastaneet eivätkä ajaneet koodia.
Quick Sharen puolella kolmesta aukosta kaksi on Samsungin kättelyvirheitä. Varmentamaton laite voi ohjata yhteyttä ennen kuin salaus on pystyssä, ja osa ohjausviesteistä kulkee salaamattomana muka suojatun istunnon sisällä. Vieras laite voi siis solmia yhteyden, vaikka sen henkilöllisyyttä ei ole vielä varmistettu.
Kolmas on kuuden aukon vakavin. Google Quick Share for Windowsin use-after-free -virhe voisi mahdollistaa koodin ajamisen kohdelaitteella. Tämän aukon Google on jo korjannut, ja löytö poiki tutkijoille palkkion yhtiön bugipalkkio-ohjelmasta.
– Suurin osa aukoista kaataa palvelun, ei vuoda tietoja, tutkijat kirjoittavat.
Etäisyys pitää silti muistaa. Hyökkääjän on oltava lähellä, noin 10–30 metrin päässä, eikä laiteparia tarvita. Väkijoukossa yksi tekijä voisi osua satoihin laitteisiin kerralla.
Suomessa sekä iPhone että Android ovat yleisiä, joten aukot koskettavat lähes jokaisen taskussa olevaa puhelinta. Ruuhkabussi tai kauppakeskus on juuri sellainen paikka, jossa hyökkääjä olisi tarpeeksi lähellä.
Missä korjaukset menevät
Onko syytä huoleen? Toistaiseksi ei suureen. Kyse on todistuskappaleista, eikä yhtään aukkoa ole raportoitu käytetyn oikeissa hyökkäyksissä.
Koordinoitu paljastaminen (coordinated disclosure)
Tutkijat kertovat aukosta ensin valmistajalle ja odottavat korjausta, ennen kuin tiedot julkaistaan. Siksi CVE-tunnus voi olla olemassa, vaikka sen numero ja yksityiskohdat pidetään vielä salassa.
Apple on korjannut yhden AirDrop-aukon ja antanut sille CVE-tunnuksen. Numero ja tiedote ovat kuitenkin vielä salassa, joten julkista CVE-numeroa tai korjattua käyttöjärjestelmäversiota ei tätä artikkelia kirjoitettaessa ole. Windowsin aukko on jo paikattu, ja sen CVE odottaa julkaisua.
Kaksi Samsungin virhettä ovat yhä tutkittavana. Korjaukset ovat siis puolitiessä, ja osa niistä puuttuu vielä.
Traficom tai Kyberturvallisuuskeskus ei ole kommentoinut löytöä. Erillistä viranomaisvaroitusta ei siis ole annettu, eikä sellaiselle oikeastaan vielä ole tarvetta.
Mitä tehdä
Todellinen riski on tänään pieni. Silti oven voi sulkea nyt, kun se käy muutamassa napautuksessa.
- Pidä iOS, iPadOS, macOS, Android ja Windows päivitettyinä. Laita automaattiset päivitykset päälle.
- Aseta AirDropin ja Quick Sharen näkyvyys tilaan Vain yhteystiedot.
- Sulje ominaisuus kokonaan silloin, kun et juuri jaa tiedostoja. Erityisesti väkijoukossa ja julkisissa kulkuvälineissä.
Näkyvyyden rajaaminen yhteystietoihin katkaisee juuri sen tilanteen, jossa tuntematon laite ottaa yhteyttä ohi käyttäjän. Käyttämättömänä pois kytketty jako ei ole kenenkään ulottuvilla.
Tämä ei ole hätätilanne. Se on tavallista laitehygieniaa, jonka ehtii hoitaa ennen kuin joku muuttaa tutkijoiden löydöt oikeaksi hyökkäykseksi.
Lähteet
- Mobiili.fi (02.07.2026)
- Help Net Security (30.06.2026)
- CISPA (arXiv 2606.26967)
- The Hacker News