Twee beveiligingsonderzoekers hebben een exploitatieketen ontwikkeld die kwetsbaarheden in Samsung-software, waaronder de virtuele assistent Bixby, misbruikt om mobiele apparaten te hacken. Dimitrios Valsamaras van Microsoft en Ken Gannon van Mobile Hacking Lab demonstreerden deze kwetsbaarheden tijdens de Pwn2Own Ireland competitie in oktober 2025, waarbij ze $50.000 verdienden door een Samsung Galaxy S25 te compromitteren.

De aanval begint met het misleiden van een gebruiker om op een link te klikken, verspreid via kwaadaardige advertenties of berichtenapps. Vervolgens wordt een kwetsbaarheid (CVE-2025-21079) gebruikt om de Samsung Members-app te dwingen verbinding te maken met een malafide website. Samsung Members is een standaard app voor gebruikerscommunity, diagnostiek en ondersteuning op veel Galaxy-telefoons. De kwaadaardige site opent daarna de Samsung Account-app, die toegang biedt tot Samsung-diensten. Een tweede kwetsbaarheid (CVE-2025-58486) dwingt Samsung Account om verbinding te maken met een door de aanvaller gecontroleerde website, waar een XSS-kwetsbaarheid (CVE-2025-58487) wordt misbruikt om Bixby te openen.

Bixby kan spraakopdrachten, visuele zoekopdrachten en automatiseringsroutines uitvoeren. De onderzoekers legden uit dat de Samsung Account-app speciale rechten heeft om via een ‘zij-ingang’ met Bixby te communiceren. Vervolgens wordt misbruik gemaakt van Capsules, verborgen achtergrondservices binnen apps die taken uitvoeren op basis van Bixby-commando’s. Normaal gesproken is alleen Bixby toegestaan om met Capsules te communiceren, maar de onderzoekers vonden een manier om deze infrastructuur te manipuleren en zo gevoelige data te exfiltreren en systeemrechten op het Android-apparaat te verkrijgen.

Met deze systeemrechten kan een aanvaller op afstand code uitvoeren en volledige controle over het toestel krijgen. De exploit werkt op Samsung Galaxy S25, S24 en Flip 7 modellen. Samsung heeft kort na de Pwn2Own-competitie patches uitgerold, waarbij in november 2025 de kwetsbaarheden in Samsung Members werden aangepakt en in december 2025 de problemen in Samsung Account werden verholpen. De aanval blijft mogelijk op oudere toestellen die deze updates niet hebben ontvangen, mits alle betrokken apps geïnstalleerd zijn.