Schadsoftware steckt beim Kauf in günstigen Android-Smartphones

Die Schadsoftware Midnight Mimosa infiziert günstige Android-Smartphones bereits vor dem Verkauf. Sie ist in der Firmware der Geräte verankert und kann Apps installieren, Werbebetrug betreiben und die Telefone als Netzwerk-Proxys missbrauchen.
Android, Künstliche Intelligenz, Datenschutz, Malware, Fehler, Bug, Schadsoftware, Cybersicherheit, Bugs, Fehlerbehebung, Bugfix, Error, Bugs bugs bugs, Netzwerksicherheit, Digitale Transformation, Internet der Dinge, Technologie-Ökosystem, Cyberbedrohungen, Digitale Insekten, Digitale Evolution, Technologie-Symbole
  • Tausende Smartphones in über 150 Ländern sind von Midnight Mimosa betroffen
  • Die Schadsoftware befindet sich bereits beim Gerätekauf in der Firmware
  • Hintermänner nutzen manipulierte System-Apps mit weitreichenden Rechten
  • Gefälschte Werbeklicks und Werbeeinblendungen laufen im Hintergrund ab
  • Infizierte Geräte können kriminellen Akteuren als Proxy-Server dienen
  • Eine Entfernung erfordert komplexe Firmware-Eingriffe über die ADB-Tools

Auch in Deutschland verbreitet

Sicherheitsforscher von Bitdefender haben die Kampagne untersucht, die weltweit Tausende Geräte in mehr als 150 Ländern befallen hat. Die Angriffe sollen sich über einen Zeitraum von rund zwei Jahren erstreckt haben. Besonders viele Infektionen registrierten die Forscher in Mexiko, Frankreich, Italien, den USA, Deutschland, Brasilien und Spanien. Wie die Schadsoftware in die Firmware gelangte, ist bislang ungeklärt. Als möglicher Ursprung gilt die Lieferkette der Geräte. Wer die Manipulation vorgenommen hat und an welcher Stelle sie erfolgte, konnten die Experten nicht feststellen.

Anders als herkömmliche Android-Malware müssen Nutzer bei Midnight Mimosa keine verdächtige App installieren. Die Schadsoftware befindet sich bereits beim Kauf in der Systempartition der Smartphones. Betroffen sind unter anderem Geräte mit MediaTek-Chipsätzen, darunter Modelle mit den Bezeichnungen Doogee S200 X und Cubot KINGKONG X. Zudem entdeckten die Forscher Telefone, die sich als Produkte von Samsung oder Apple ausgaben.


Die manipulierten Systemanwendungen besitzen weitreichende Berechtigungen. Sie können weitere Programme installieren und entfernen, sensible Zugriffsrechte vergeben sowie aus dem Internet nachgeladene Befehle ausführen. Da sie sich als Android-Systemkomponenten tarnen, lassen sie sich nicht ohne Weiteres über die gewöhnliche App-Verwaltung löschen.

Bitdefender stieß auf die Kampagne, nachdem eine eigene Erkennungstechnologie eine verdächtige Systemanwendung entdeckt hatte. Die Schadsoftware lädt, wie sich bei der Analyse zeigte, weitere Module von Steuerungsservern nach. Insgesamt identifizierten die Forscher rund 32 darüber verbreitete Apps, die sich etwa als Wetterdienste, Dateimanager, Notizprogramme oder App-Sperren ausgeben.

Kaum zu entfernen

Ein wesentliches Ziel ist die Verbreitung betrügerischer Werbung. Die Anwendungen können Anzeigen in unsichtbaren Fenstern laden und so Werbeeinblendungen sowie Klicks vortäuschen, ohne dass die Besitzer etwas davon bemerken. Um Schutzmechanismen zu umgehen, deaktiviert die Malware während der Installation zeitweise den Google Play Store und aktiviert ihn anschließend wieder.

Darüber hinaus kann die Schadsoftware infizierte Geräte in sogenannte Residential Proxies verwandeln. Angreifer könnten damit ihren Datenverkehr über die Internetverbindungen der Smartphone-Besitzer leiten und so ihre tatsächliche Herkunft verschleiern. Die Forscher bestätigten, dass die entsprechende Serverinfrastruktur aktiv war. Ob darüber tatsächlich fremder Datenverkehr weitergeleitet wurde, konnten sie bei ihren Tests allerdings nicht nachweisen.

Die Entfernung der vorinstallierten Schadsoftware ist kompliziert. Laut Bitdefender sind dafür eine Bereinigung der Firmware oder Eingriffe über die Android Debug Bridge (ADB) erforderlich. Einige Nutzer berichteten bereits, dass verdächtige Apps nach dem Löschen zurückkehrten oder durch Firmware-Updates erneut installiert wurden. Betroffene Hersteller haben teilweise Aktualisierungen bereitgestellt, die Infektionen beheben sollen. Eine öffentliche Erklärung dazu, wie die Schadsoftware in die Firmware gelangte, steht bislang aus.

Siehe auch:
Christian Kahle

Redakteur für Forschung, Energie und Raumfahrt

Begleitet die IT-Branche seit dem Dotcom-Boom, Informatik studierte er in Berlin. Sein Spektrum reicht von Quantencomputern über Solarstrom bis zur Raumfahrt.

WinFuture bei Google bevorzugenJetzt hinzufügen
Jetzt einen Kommentar schreiben


Alle Kommentare zu dieser News anzeigen
Tipp einsenden
❤ WinFuture unterstützen
Sie wollen online einkaufen? Dann nutzen Sie bitte einen der folgenden Links, um WinFuture zu unterstützen: Vielen Dank!