Cybersicherheit

In günstigen Android-Telefonen eingebettete Malware verwandelt sie in Residential Proxies

Forscher von Bitdefender haben die Kampagne Midnight Mimosa entdeckt, die Malware in der Firmware günstiger Android-Telefone einschleust. Dadurch können Anwendungen heimlich installiert, Werbebetrug ausgeführt und die Geräte in Residential Proxies verwandelt werden. Die Kampagne betraf Tausende Geräte in mehr als 150 Ländern, während die Quelle der Manipulation in der Lieferkette weiterhin ungeklärt ist.

2026-10-08
4 Min. Lesezeit
2 Aufrufe
certi.news Editorial Team
In günstigen Android-Telefonen eingebettete Malware verwandelt sie in Residential Proxies

Forscher von Bitdefender haben eine bösartige Kampagne entdeckt, die sie Midnight Mimosa nannten. Sie zielt auf günstige Android-Telefone ab und erreicht die Nutzer bereits in der Firmware des Geräts. Da die Malware über Berechtigungen auf Systemebene verfügt, kann sie Anwendungen installieren und löschen, sensible Berechtigungen erteilen und aus der Ferne heruntergeladenen Code ohne Interaktion des Nutzers ausführen.

Die Ergebnisse von Bitdefender deuten darauf hin, dass während eines Zeitraums von etwa zwei Jahren Tausende Geräte in mehr als 150 Ländern betroffen waren. Die meisten Opfer wurden in Mexiko, Frankreich, Italien, den Vereinigten Staaten, Deutschland, Brasilien und Spanien verzeichnet. Die Kampagne hat jedoch eine internationale Reichweite, und der Bericht nennt weder die Stelle, die die Malware in die Geräte eingebracht hat, noch die Phase, in der die Manipulation innerhalb der Lieferkette erfolgte.

Malware innerhalb der Systempartition

Die Kampagne verwendete Namen, die systemeigene Android-Pakete nachahmen, darunter com.android.system.lite, com.android.sys.prot und com.android.sys.gmsprot. Diese Komponenten sind signiert und arbeiten mit erhöhten Berechtigungen. Daher können Nutzer sie nicht auf dem üblichen Weg über die Android-Einstellungen entfernen.

Bitdefender entdeckte die Aktivitäten, nachdem die Technologie App Anomaly Detection eine verdächtige Systemanwendung namens com.android.system.lite erkannt hatte, die heimlich andere Anwendungen installierte und löschte. Eine anschließende Untersuchung offenbarte ein größeres Framework, das sich mit Command-and-Control-Servern verband, um zusätzliche Module herunterzuladen, darunter etwa 32 Anwendungen, die sich als Werkzeuge für Wetterinformationen, Dateiverwaltung, das Sperren von Anwendungen, optische Zeichenerkennung und Audiobearbeitung tarnten.

Werbebetrug und Residential Proxies

Die Kampagne nutzt die von der Malware eingeschleusten Anwendungen, um betrügerische Werbeeinnahmen zu erzielen. Sie verwendet legitime Werbe-SDKs, um Werbung in verborgenen Fenstern anzuzeigen oder automatisch mit ihr zu interagieren, ohne dass der Besitzer des Telefons davon weiß. Einige Versionen deaktivierten außerdem die Google-Play-Store-Anwendung vorübergehend, bevor die bösartigen Anwendungen installiert wurden, um zu verhindern, dass Play Protect sie entdeckte. Nach Abschluss des Vorgangs wurde sie wieder aktiviert. In anderen Fällen wurden die Installationsdaten so verändert, dass die Anwendungen den Anschein erweckten, aus Google Play zu stammen.

Die Kampagne umfasst außerdem eine Komponente, die das Telefon in einen Residential Proxy verwandelt. Eine als Anwendungssperre getarnte Anwendung namens com.mobile.applock.en enthielt einen TCP-Proxy, der das Gerät bei einem entfernten Server registriert. Anschließend konnte er Anweisungen erhalten, sich mit bestimmten Hosts zu verbinden und den Datenverkehr über die Verbindung des Nutzers weiterzuleiten. Bitdefender bestätigte, dass die Steuerungsinfrastruktur des Proxys aktiv war und die Registrierung von Geräten akzeptierte. Während der Tests erhielt sie jedoch keine Weiterleitungsziele, weshalb nicht nachgewiesen werden konnte, dass die Angreifer tatsächlich Datenverkehr weiterleiteten.

Was ändert sich praktisch für die Nutzer?

Die Gefahr von Midnight Mimosa besteht darin, dass die Infektion bereits vor der Nutzung des Telefons erfolgt und nicht davon abhängt, dass der Nutzer eine verdächtige Anwendung herunterlädt. Bitdefender fand außerdem 13 Anwendungen bei Google Play, die denselben Werbebetrugscode trugen und mit der Infrastruktur der Kampagne verbunden waren. Sie verfügten jedoch nicht über die für eine heimliche Installation erforderlichen Berechtigungen der Systemkomponenten.

Die Forscher fanden zudem Firmware, die mit Zertifikaten signiert war, die mit dem chinesischen Unternehmen Shenzhen Zediel verbunden sind. Sie betonten jedoch, dass die Beteiligung des Unternehmens an der Kampagne unklar ist. Nutzer von Cubot- und Doogee-Telefonen berichteten, dass sich verdächtige Anwendungen immer wieder selbst installierten. Der Besitzer eines Doogee Fire 3 Max erklärte, dass ein offizielles Update die Infektion wiederhergestellt habe, nachdem er sie durch die Rückkehr zu einer älteren Version beseitigt hatte. Nutzerberichte zufolge veröffentlichten einige Unternehmen Updates, die das Problem behoben, ohne öffentlich zu erklären, wie die Malware in die Firmware gelangt war.

Bitdefender zufolge erfordert die Entfernung der Infektion eine Bereinigung auf Firmware-Ebene oder die Deaktivierung der bösartigen Komponente mithilfe der Android Debug Bridge. Für viele Nutzer sind diese Maßnahmen kompliziert. Daher wirft die Kampagne weiterhin die offene Frage nach der Sicherheitskontrolle in der Lieferkette günstiger Geräte auf, während die Quelle weder die für die Manipulation verantwortliche Stelle noch das tatsächliche Ausmaß der Nutzung der Proxy-Infrastruktur nennt.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen