Cybercriminelen hebben een ernstig beveiligingslek benut om Samsung Galaxy-telefoons op afstand te besmetten met Android-spyware. Deze aanvallen vonden plaats voordat er een beveiligingsupdate beschikbaar was, aldus een analyse van Palo Alto Networks. De aanvallers verstuurden vermoedelijk speciaal aangepaste afbeeldingen via WhatsApp om de aanval uit te voeren. De aangepaste DNG-afbeelding maakte gebruik van een kwetsbaarheid, CVE-2025-21042, in een afbeeldingsverwerkingsbibliotheek, waardoor een aanvaller op afstand willekeurige code op de telefoon kon uitvoeren. Samsung werd in september 2024 op de hoogte gebracht van het probleem en bracht in april van dit jaar beveiligingsupdates uit. Volgens Palo Alto Networks werd de kwetsbaarheid sinds halverwege 2024 misbruikt.

De aanvallers installeerden de Landfall-spyware via het beveiligingslek. Deze spyware is specifiek ontwikkeld voor Samsung Galaxy-telefoons en werd ingezet tegen doelwitten in het Midden-Oosten, met name in Turkije, Marokko, Iran en Irak. Eenmaal actief kan de spyware de microfoon inschakelen, de locatie volgen en bestanden zoals foto's, contacten en gesprekslogs verzamelen. Palo Alto Networks ontdekte de spyware nadat Apple in augustus een beveiligingsupdate uitbracht voor een actief aangevallen kwetsbaarheid, CVE-2025-43300, die ook verband houdt met DNG-afbeeldingen. In dezelfde maand meldde WhatsApp een aangevallen beveiligingslek, CVE-2025-55177, dat samen met CVE-2025-4330 werd gebruikt om iPhones met spyware te infecteren. Onderzoek naar de aanval leidde naar DNG-bestanden die in 2024 en begin dit jaar naar VirusTotal waren geüpload. Deze bestanden installeerden spyware op de telefoons van slachtoffers. Op basis van de bestandsnaam vermoeden de onderzoekers dat de afbeeldingen via WhatsApp zijn verstuurd. Palo Alto Networks kan niet bevestigen of dezelfde exploitketen is gebruikt voor een iOS-versie van de Landfall-spyware of dat dezelfde aanvaller verantwoordelijk is voor beide aanvallen. Wel zien de onderzoekers een patroon waarbij DNG-gerelateerde kwetsbaarheden worden gebruikt voor geavanceerde spyware-aanvallen.