Malware ab Werk: Billig-Handys sind schon beim Kauf infiziert

Auf manchen billigen Android-Handys steckt Schadsoftware schon in der Firmware, bevor man das Gerät zum ersten Mal einschaltet. Betroffen sind auch Fälschungen, die sich als Galaxy S26 Ultra ausgeben.

Wer ein auffallend billiges Android-Handy kauft, bekommt unter Umständen ein ungebetenes Extra dazu. Sicherheitsforscher von Bitdefender haben eine Schadsoftware-Kampagne aufgedeckt, die sie Midnight Mimosa nennen. Die Malware steckt bereits in der Firmware günstiger Geräte mit MediaTek-Chips. Sie ist also schon da, bevor das Handy zum ersten Mal eingeschaltet wird, und lässt sich auf normalem Weg nicht deinstallieren.

Was die Schadsoftware macht

Kern ist laut dem am 8. Oktober veröffentlichten Bericht eine vorinstallierte System-App, die sich als Bestandteil von Android tarnt. Die zuerst entdeckte Variante heißt com.android.system.lite, weitere tragen ähnlich unauffällige Namen wie com.android.sys.prot oder com.android.sys.gmsprot. Weil die App mit Systemrechten läuft, kann sie ohne Rückfrage Apps installieren und entfernen, Berechtigungen vergeben und Programmcode aus dem Internet nachladen.

Den Betreibern geht es laut Bitdefender vor allem ums Geld. Die System-App spielt im Hintergrund wechselnd mindestens 32 getarnte Apps auf, etwa angebliche Wetter-Apps, App-Sperren, Dateimanager oder Texterkennungs-Tools. Diese erzeugen in unsichtbaren Fenstern Werbeeinblendungen und Klicks, die nie ein Mensch gesehen hat, und sammeln Informationen über das Gerät und die installierten Apps. Eine als App-Sperre getarnte Anwendung macht das Handy außerdem zu einem sogenannten Residential Proxy: Fremde können dann ihren Datenverkehr über die Internetverbindung des Opfers leiten und so ihre Herkunft verschleiern.

Besonders dreist: Kurz bevor die Malware eine neue App installiert, schaltet sie den Google Play Store ab, über den auch der Schutzdienst Play Protect läuft, und danach wieder ein. Zudem verschafft sie sich weitreichende Rechte wie Bedienungshilfen, Zugriff auf Benachrichtigungen und auf SMS. Einen Missbrauch dieser Rechte haben die Forscher zwar nicht beobachtet, die Betreiber könnten sie aber jederzeit nutzen.

Welche Geräte betroffen sind

Bitdefender hat die Kampagne über rund zwei Jahre verfolgt und zählt tausende betroffene Geräte in mehr als 150 Ländern. Die meisten Funde gab es in Mexiko, Frankreich und Italien, gefolgt von den USA, Deutschland, Brasilien und Spanien. Am häufigsten tauchten die Modelle S200 X von Doogee und KINGKONG X von Cubot auf. Laut BleepingComputer berichtete ein Besitzer eines Doogee Fire 3 Max im XDA-Forum sogar, dass erst ein offizielles Firmware-Update die Malware auf sein Gerät gebracht habe.

Viele weitere betroffene Geräte sind Fälschungen, die sich mit fremden Namen schmücken. Sie melden sich etwa als „S26 Ultra“, „S25 Ultra“ oder „i17 Pro Max“, obwohl es sich laut Bitdefender nicht um echte Samsung- oder Apple-Geräte handelt. Solche gefälschten Spitzenmodelle werden demnach auch auf einem großen Online-Marktplatz angeboten.

https://x.com/BleepinComputer/status/2108276453133451405

Wer die Malware ins System geschleust hat, ist offen. Ein Teil der Firmware ist mit Zertifikaten auf den Namen der chinesischen Firma Shenzhen Zediel signiert. Ob das Unternehmen beteiligt war oder davon wusste, ist laut Bitdefender aber unklar. Infrage kommen demnach auch Auftragsfertiger, Firmware-Dienstleister, Logistikpartner oder andere Glieder der Lieferkette.

Auch 13 Apps im Play Store

Die Spur führt zusätzlich in Googles offiziellen App-Store: Bitdefender fand dort 13 Apps, die denselben Werbebetrugs-Code enthalten und mit denselben Servern kommunizieren, darunter Wetter-Apps, ein QR-Scanner und Audio-Editoren. Sie haben zwar nicht die Systemrechte der vorinstallierten Malware, blenden laut Bitdefender aber Werbung außerhalb der App ein, teils sogar dann, wenn das Handy gerade nicht benutzt wird.

Was Betroffene tun können

  • Weil die Malware in der Systempartition steckt, lässt sie sich nicht wie eine normale App entfernen. Laut Bitdefender hilft nur eine bereinigte Firmware oder das Deaktivieren der Komponente über die Entwicklerschnittstelle ADB. Für die meisten Nutzerinnen und Nutzer ist das kaum machbar.
  • Wer technisch versiert ist, kann am Computer mit dem Befehl adb shell pm list packages prüfen, ob Pakete wie com.android.system.lite, com.android.sys.prot, com.android.sys.gmsprot oder com.android.sys.bcprot installiert sind.
  • Besitzer eines der genannten Modelle sollten beim Hersteller nach einer bereinigten Firmware fragen. Laut BleepingComputer berichteten einige Nutzer, dass Firmware-Updates die Infektion beseitigt hätten.
  • Beim Kauf gilt: Ein angebliches Galaxy- oder iPhone-Spitzenmodell zu einem verdächtig niedrigen Preis ist sehr wahrscheinlich eine Fälschung.

Unsere Einschätzung

Vorinstallierte Malware ist besonders tückisch, weil die üblichen Schutzmechanismen ins Leere laufen: Man installiert nichts, man klickt nichts an, und trotzdem ist das Gerät verseucht. Wer beim Handykauf sparen will, greift besser zu einem günstigen Modell eines etablierten Herstellers, der regelmäßig Sicherheitsupdates liefert, als zu einem No-Name-Gerät oder einer Fälschung.

Quellen

Hinweis: Dieser Artikel wurde mit KI-Unterstützung erstellt und redaktionell geprüft.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert