T-Mobile is donderdag in elk geval tijdelijk gestopt met het direct afleveren van mms'jes aan klanten in Nederland. Dat heeft de provider besloten naar aanleiding van de Stagefright-bug, die het makkelijkst te exploiteren is via een mms-bericht.
Een klant van T-Mobile krijgt niet langer het mms'je zelf, maar een sms met een link naar een webpagina, zegt de provider. Dat voorkomt dat een video automatisch laadt op een Android-telefoon en zo gebruik kan maken van de bug in Stagefright, het framework voor video's in Android.
De aanpassing geldt sinds donderdag en is een tijdelijke maatregel, zo laat de provider weten. Als Google en fabrikanten updates hebben verspreid om misbruik van Stagefright tegen te gaan, zou T-Mobile weer mms'jes gaan ondersteunen. Het is onduidelijk of en wanneer dat precies gaat gebeuren. Honderden toestellen zouden een update krijgen, ook toestellen die fabrikanten eigenlijk niet meer ondersteunden, zoals de nog altijd veel gebruikte Samsung Galaxy S III.
Het is voor zover bekend de eerste keer dat een provider een maatregel neemt tegen de bug in Stagefright, die vrijwel alle Android-smartphones treft. Vodafone laat aan Tweakers weten niets te wijzigen en ondersteunt mms nog altijd.
Dankzij die bug kunnen aanvallers een Android-toestel binnendringen door metadata in video's. Doordat Android-toestellen in veel gevallen die metadata al laden zonder dat een gebruiker iets hoeft te doen, is het mogelijk om Android-toestellen te infecteren zonder tussenkomst van gebruikers. Met de video van de mms via de webpagina zijn klanten in theorie nog kwetsbaar, maar dan moeten ze wel zelf eerst de video aanklikken.
Update 22:27: KPN laat weten dat het klanten adviseert de automatische aflevering van mms'jes uit te schakelen, maar past de dienstverlening niet aan.