Fake-Flaggschiffe mit Namen wie „S25 Ultra“ sollten euch misstrauisch machen

midnight-mimosa-03-fake-flagships

Bild: Bitdefender

Gefälschte Flaggschiffe mit Namen wie “S25 Ultra” oder “i17 Pro Max” stammen nicht von Samsung oder Apple, sondern von No-Name-Herstellern, und landen oft über Onlinemarktplätze bei Käufern. Sicherheitsforscher von Bitdefender haben unter anderem auf solchen Geräten eine Malware-Kampagne namens Midnight Mimosa dokumentiert, die in der Firmware günstiger Android-Smartphones mit MediaTek-Chips steckt. Die Schadsoftware landet schon vor dem Verkauf auf den Geräten und lässt sich nicht deinstallieren.

„System“-App lädt heimlich Apps nach

Bitdefender stieß zuerst auf eine System-App mit dem schlichten Namen „System“ und ohne Icon. Sie läuft mit Systemrechten, installiert und löscht ohne Rückfrage andere Apps, vergibt Berechtigungen und lädt Code von einem Server nach. Die Forscher fanden mindestens 32 getarnte Apps, etwa angebliche Wetter-, App-Lock- und OCR-Tools. Über sie laufen Werbebetrug mit simulierten Klicks und ein Proxy-Netz, über das Fremde ihren Datenverkehr leiten.

Vor jeder Installation deaktiviert die Malware kurz den Play Store und damit Play Protect. Außerdem gewährt sie sich Zugriff auf Bedienungshilfen, Benachrichtigungen und SMS. In der Analyse nutzte sie diese Rechte nicht, die Betreiber könnten sie aber jederzeit aus der Ferne einsetzen.

SmartDroid.de bei Google folgen

Gefälschte Flaggschiffe und Rugged-Phones

Bitdefender beobachtete die Kampagne über rund zwei Jahre auf mehreren tausend Geräten in mehr als 150 Ländern, Deutschland gehört zu den stärker betroffenen Märkten. Viele Geräte geben sich als iPhone- oder Galaxy-Modelle aus.

Am häufigsten tauchen in den Daten aber die Modellkennungen S200 X und KingKong X auf, die Doogee und Cubot zugeordnet werden. Auf einem Teil der Geräte ist die Firmware mit Zertifikaten signiert, die den Namen des chinesischen Herstellers Shenzhen Zediel tragen. Eine Beteiligung des Unternehmens leiten die Forscher daraus ausdrücklich nicht ab.

Derselbe Code im Play Store

Denselben Werbebetrugscode fand Bitdefender in 13 Apps auf Google Play, darunter Wetter-, Notiz- und QR-Code-Apps. Zum Zeitpunkt der Veröffentlichung waren sie dort noch verfügbar. Ihnen fehlen die Systemrechte, Werbung außerhalb der App blenden sie trotzdem ein.

midnight-mimosa-07-play-store-app
Bild: Bitdefender

Die vorinstallierte Variante lässt sich per ADB nur deaktivieren, entfernen kann sie nur eine bereinigte Firmware. Weil die App in der Systempartition liegt, hilft auch ein Zurücksetzen nicht. Erst im Februar hatte Kaspersky mit Keenadu eine ähnliche Firmware-Malware auf über 13.000 Geräten gemeldet.

Seltener Fall mit echtem Risiko

Smartphones mit MediaTek-Chips sind deshalb nicht grundsätzlich gefährlich, die Malware steckt in der Firmware einzelner Billiggeräte und nicht im Chip. Gemessen an den Milliarden Android-Geräten weltweit betreffen Kampagnen wie Midnight Mimosa nur einen verschwindend kleinen Anteil.

Das Risiko ist trotzdem real, vor allem bei auffällig günstigen Geräten unbekannter Herkunft von Onlinemarktplätzen. Ich sehe hier vor allem die Händler und Marktplätze in der Pflicht, die solche Geräte massenhaft verkaufen.

via ComputerBase

SmartDroid.de als Quelle bei Google

Schreibe einen Kommentar

Bleibt bitte nett zueinander!