Midnight Mimosa: Werbebetrug ab Werk auf Android-Handys

Midnight Mimosa: Werbebetrug ab Werk auf Android-Handys

Tausende günstige Android-Smartphones, die weltweit verkauft werden, sind laut Bitdefender bereits mit Malware für Werbebetrug in der Firmware bei ihren Besitzern angekommen. Das in Rumänien ansässige Sicherheitsunternehmen nennt die Kampagne Midnight Mimosa.

Die betroffenen Geräte stammen von mehreren Marken und laufen alle mit Chips von MediaTek, dem taiwanischen Halbleiterhersteller. Nach Angaben von Bitdefender ist die Schadsoftware schon vorhanden, bevor der Käufer das Telefon zum ersten Mal einschaltet, und sie lässt sich nicht entfernen.

"Die Malware wird vorinstalliert in der Firmware des Geräts ausgeliefert", erklärte das Unternehmen in einem am Donnerstag veröffentlichten Bericht. "Sie ist auf dem Telefon, bevor der Besitzer es zum ersten Mal einschaltet, und sie kann nicht deinstalliert werden."

Eine System-App mit voller Kontrolle

Kern der Operation ist eine bösartige Android-App, die vor dem Verkauf der Telefone in die Firmware eingebaut wird. Weil sie mit Systemrechten läuft, kann sie unbemerkt andere Apps installieren und deinstallieren, ihnen Berechtigungen erteilen sowie zusätzlichen Code nachladen und ausführen. Der Besitzer wird dabei nie um Zustimmung gebeten.

Bitdefender zufolge geht es offenbar vor allem darum, mit Werbe- und Klickbetrug Geld zu verdienen. Die Malware kann außerdem Informationen über das Gerät und die darauf installierten Apps sammeln. Die Forscher weisen darauf hin, dass sie über Funktionen verfügt, mit denen Angreifer infizierte Telefone in Botnetze einbinden könnten.

Über einen Zeitraum von rund zwei Jahren hat das Unternehmen die Malware auf Tausenden Geräten in mehr als 150 Ländern entdeckt. Die meisten Funde entfielen auf Mexiko, Frankreich und Italien. Danach folgten die USA, Deutschland, Brasilien und Spanien.

Bei vielen der Telefone scheint es sich um billige No-Name- oder gefälschte Modelle zu handeln, darunter einige, die wie Samsung-Galaxy-Smartphones und Apple-iPhones aussehen sollen. Verkauft werden sie über große Online-Marktplätze. Ein von den Forschern untersuchtes Gerät kostete etwa 180 Dollar.

Unsichtbare Werbung und falsche Hilfsprogramme

Die vorinstallierte App erzeugt selbst keine gefälschten Werbeeinblendungen. Stattdessen installiert sie im Stillen andere, harmlos wirkende Apps, die sich als Wetter-Apps, Notiz-Apps, App-Sperren, Dateimanager und ähnliche Hilfsprogramme ausgeben.

Diese Apps beziehen echte Anzeigen von seriösen Werbediensten. Anschließend können sie diese in unsichtbaren Fenstern über anderen Apps anzeigen, sodass Werbeeinblendungen gezählt werden, obwohl der Nutzer nie etwas zu sehen bekommt. Einige Komponenten können außerdem automatisierte Klicks erzeugen.

Bitdefender zählte mindestens 32 getarnte Apps, die von der vorinstallierten Malware aufgespielt wurden. Vor der Installation einiger davon schaltet die Malware den Google Play Store ab, vermutlich um nicht entdeckt zu werden, und aktiviert ihn nach Abschluss der Installation wieder.

Die Forscher fanden zudem 13 Apps bei Google Play, die mit derselben Infrastruktur kommunizierten und denselben Code für Werbebetrug enthielten. Diese Apps haben keine Systemrechte und bieten durchaus echte Funktionen, etwa Wettervorhersagen oder das Scannen von QR-Codes. Sie konnten jedoch auch außerhalb der App Werbung einblenden, auch zu Zeiten, in denen das Telefon gar nicht aktiv genutzt wurde.

Unklare Herkunft

Bitdefender hat nicht ermittelt, wer die Malware eingeschleust hat oder an welcher Stelle der Lieferkette sie hinzugefügt wurde.

Ein Teil der betroffenen Firmware war mit Zertifikaten signiert, die den Namen von Shenzhen Zediel tragen, einem chinesischen Unternehmen, das smarte Hardware und Unterhaltungselektronik entwickelt und verkauft. Bitdefender betonte, dass die Zertifikate nicht belegen, dass das Unternehmen die Malware entwickelt, sie wissentlich verbreitet oder von ihr gewusst hat.

Den Forschern zufolge könnte der Code von einem Auftragsfertiger, einem Firmware-Integrator, einem Logistikpartner oder einem anderen Zwischenhändler eingefügt worden sein, bevor die Telefone in den Handel kamen.

"Das Internet ist überschwemmt mit extrem billigen und manchmal schlicht gefälschten Android-Telefonen", so die Forscher. "Eine Möglichkeit, das Geld für so billig verkaufte Hardware wieder hereinzuholen, besteht darin, sie mit Software zu bestücken, die hinterher Geld einbringt."

Unsere Einschätzung

Midnight Mimosa zeigt, dass sich hinter dem Preisschild eines Telefons ein Geschäftsmodell verbergen kann. Wenn Malware mit Systemrechten in der Firmware sitzt, bieten die üblichen Ratschläge - Apps nur aus vertrauenswürdigen Stores installieren, das Gerät aktuell halten - nur begrenzten Schutz. Selbst die monatlichen Korrekturen, die Google ausliefert, etwa das Android-Update für Oktober 2026, hängen von Herstellern ab, die womöglich selbst Teil des Problems sind. Auch Funktionen wie Advanced Protection in Android 17 setzen voraus, dass man dem Basissystem vertrauen kann.

Für unsere Leser lautet die praktische Lehre: Ungewöhnlich billigen Nachbauten von Marktplätzen sollte man mit Misstrauen begegnen, besonders im Unternehmensumfeld. Die Botnetz-Funktionen deuten darauf hin, dass das Risiko über Werbebetrug hinausgehen könnte. Es lohnt sich zu beobachten, ob Marktplätze und Google auf diese Erkenntnisse reagieren und ob die Quelle in der Lieferkette jemals ausfindig gemacht wird.