Millionen Android-Geräte für gigantisches Proxy-Netzwerk missbraucht
Googles Sicherheitsforscher sind auf seltsame Datenströme gestoßen, die vor allem auf Android-Smartphones, aber auch anderen Geräten auffielen. Dies endete in der Zerschlagung eines riesigen Residential-Proxy-Netzwerks.
Die Entdeckung mündete in das, was der Konzern als größte Zerschlagung eines sogenannten Residential-Proxy-Netzwerks bezeichnet. Auf Grundlage einer richterlichen Anordnung ließ Google die zentralen Domains und Server abschalten, über die das System gesteuert wurde. Mit einem Schlag verschwand ein Netzwerk, das jahrelang aktiv gewesen war, ohne dass die meisten Betroffenen davon wussten.
Das Geschäftsmodell von IPIDEA war unscheinbar: Das Unternehmen integrierte spezielle Softwarebausteine in Hunderte scheinbar harmloser Apps und Programme, darunter kostenlose Spiele, Tools oder Produktivitätsanwendungen. Wer diese installierte, verwandelte sein Gerät ungewollt in einen sogenannten Exit-Knoten. Über diese privaten Anschlüsse konnte anschließend der Datenverkehr Dritter geleitet werden.
Ipidea erklärte gegenüber dem Wall Street Journal, man habe legitime Geschäftsziele verfolgt. Googles Analyse zeigt jedoch, wie schnell solche Infrastrukturen missbraucht werden können. Bereits im letzten Jahr nutzten Angreifer eine Sicherheitslücke, um die Kontrolle über das Netzwerk zu übernehmen. Die kompromittierte Infrastruktur wurde unter dem Namen Kimwolf für DDoS-Attacken eingesetzt.
Technisch handelte es sich trotzdem nicht um klassische Malware. Die Software nutzte reguläre Android-Berechtigungen, was die Erkennung erschwerte. Erst das ungewöhnlich hohe Datenaufkommen über private IP-Adressen machte die Forscher stutzig.
Siehe auch:
- Google entdeckte verdächtigen Datenverkehr auf Millionen Android-Geräten
- Privatgeräte wurden ohne Nutzerwissen zu Proxy-Weiterleitungsknoten
- Chinesische Firma Ipidea versteckte Proxy-Software in über 600 Apps
- Neun Millionen Android-Smartphones waren Teil des gigantischen Netzwerks
- Das System wurde durch richterliche Anordnung abgeschaltet
- Angreifer nutzten das Proxy-Netzwerk bereits für DDoS-Attacken
- Die Software verwendete reguläre Berechtigungen und war schwer zu erkennen
Seltsamer Datenverkehr
Auf dem Radar der Experten tauchten erst Datenströme auf, die sich nicht wie klassische Schadsoftware verhielten. Statt gezielter Angriffe zeigte sich ein Muster, das eher an ein gigantisches Weiterleitungsnetz erinnerte: Millionen privat genutzter Smartphones, Computer und Smart-Home-Geräte transportierten unbemerkt fremden Internetverkehr. Nach Angaben Googles führte die Spur zu einem chinesischen Unternehmen namens Ipidea.Die Entdeckung mündete in das, was der Konzern als größte Zerschlagung eines sogenannten Residential-Proxy-Netzwerks bezeichnet. Auf Grundlage einer richterlichen Anordnung ließ Google die zentralen Domains und Server abschalten, über die das System gesteuert wurde. Mit einem Schlag verschwand ein Netzwerk, das jahrelang aktiv gewesen war, ohne dass die meisten Betroffenen davon wussten.
Das Geschäftsmodell von IPIDEA war unscheinbar: Das Unternehmen integrierte spezielle Softwarebausteine in Hunderte scheinbar harmloser Apps und Programme, darunter kostenlose Spiele, Tools oder Produktivitätsanwendungen. Wer diese installierte, verwandelte sein Gerät ungewollt in einen sogenannten Exit-Knoten. Über diese privaten Anschlüsse konnte anschließend der Datenverkehr Dritter geleitet werden.
Über 9 Millionen Smartphones
Solche Proxys sind nicht grundsätzlich illegal. Seriöse Anbieter nutzen sie etwa für Datenschutzdienste oder Softwaretests. Im Fall von IPIDEA jedoch wurden private Geräte als Tarnung für massiven Datenverkehr eingesetzt. Google schätzt, dass zeitweise mehr als neun Millionen Android-Smartphones Teil des Systems waren. Insgesamt identifizierten die Forscher über 600 Apps, die entsprechende Funktionen enthielten.Ipidea erklärte gegenüber dem Wall Street Journal, man habe legitime Geschäftsziele verfolgt. Googles Analyse zeigt jedoch, wie schnell solche Infrastrukturen missbraucht werden können. Bereits im letzten Jahr nutzten Angreifer eine Sicherheitslücke, um die Kontrolle über das Netzwerk zu übernehmen. Die kompromittierte Infrastruktur wurde unter dem Namen Kimwolf für DDoS-Attacken eingesetzt.
Technisch handelte es sich trotzdem nicht um klassische Malware. Die Software nutzte reguläre Android-Berechtigungen, was die Erkennung erschwerte. Erst das ungewöhnlich hohe Datenaufkommen über private IP-Adressen machte die Forscher stutzig.
Siehe auch:
Themen:
Christian KahleRedakteur für Forschung, Energie und Raumfahrt
Begleitet die IT-Branche seit dem Dotcom-Boom, Informatik studierte er in Berlin. Sein Spektrum reicht von Quantencomputern über Solarstrom bis zur Raumfahrt.
Das Google Pixel 8 im Preisvergleich
Beliebt im Preisvergleich
- Handys ohne Vertrag:
Android-Videos
- Xgimi unterstützt den Mobile-Beamer MoGo 4 mit viel Zubehör
- Lenovos neues Tablet-Flaggschiff: Yoga Tab Plus Gen 2 angeschaut
- Yoga Tab Gen 2: Lenovos neues Tablet mit starkem Display
- Pixel 11 Pro im Test: Google-Smartphone ist kein großer Sprung
- Google Pixel 11 (Pro), Fold & Watch 5 - Die neuen Geräte im Hands-on
Neue Android-Downloads
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Beta-Update: Diese Funktionen testet Microsoft für Windows 11 v25H2
- Gigabit-Grundbuch: Neues Gesetz soll Glasfaserausbau beschleunigen
- AirPods Pro 3 + 40 GB Telekom: Bundle effektiv für nur 3,03 Euro/Monat
- Tesla Model 3: Facelift bringt 16-Zoll-Display und V2L-Funktion
- US-Irrsinn: Keine RTX 5090 ohne ID und signiertes Exportverbot mehr
- FritzFon-SOS-Ruf, Ausfallschutz und mehr: Neue FritzBoxen im Labortest
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen