Kimwolf-Botnetz, Millionen

Kimwolf-Botnetz: Mehr als 2 Millionen Android-GerÀte kompromittiert

Veröffentlicht am: 11.10.2026 um 10:44 Uhr | Redaktion boerse-global.de

Bitdefender und Synthient dokumentieren ein Botnetz mit ĂŒber zwei Millionen kompromittierten GerĂ€ten sowie Schadsoftware in Smartphone-Firmware.

Android-Malware: Kimwolf infiziert Millionen, Firmware bleibt betroffen
Dunkler Serverraum mit leuchtenden Glasfaserkabeln und technischer Infrastruktur in einer professionellen IT-Umgebung. Illustration mit AI erstellt.

Sicherheitsanalysen der IT-Sicherheitsunternehmen Bitdefender und Synthient belegen ein massives Ausmaß an Schadsoftware-Infektionen im Android-Ökosystem. Den Berichten zufolge wurden mehr als 2 Millionen Android-GerĂ€te durch das sogenannte Kimwolf-Botnetz kompromittiert. Parallel dazu stießen Experten auf ab Werk vorinstallierte Schadprogramme auf gefĂ€lschten sowie gĂŒnstigen Android-Smartphones.

Kimwolf-Botnetz nutzt ungesicherte Schnittstellen

Synthient beobachtete laut einem Bericht wöchentlich rund 12 Mio. einzigartige IP-Adressen im Umfeld der Bedrohung. Mindestens 67 % der verbundenen GerĂ€te wiesen den Angaben zufolge eine unauthentifizierte, standardmĂ€ĂŸig aktivierte Android Debug Bridge (ADB) auf. Die Infektionen konzentrierten sich vor allem auf Vietnam, Brasilien, Indien und Saudi-Arabien.

Der Schadcode lauscht auf Port 40860 und verbindet sich mit der Adresse 85.234.91[.]247:1337. Registriert wurden unter anderem Credential-Stuffing-Angriffe gegen IMAP-Server sowie Websites. Die HintermĂ€nner monetarisieren die Infrastruktur ĂŒber unerwĂŒnschte App-Installationen, DDoS-Dienste sowie ĂŒber den Weiterverkauf als Proxy-Netzwerk.

Entsprechende Proxy-Dienste werden ab 0,20 Cent/GB oder fĂŒr 1.400 US-Dollar monatlich mit unbegrenzter Bandbreite vertrieben. FĂŒr die Version Kimwolf v7 wurden Angriffsfunktionen wie nghttp2-basierte HTTP/2- und UDP-Floods, ENS-Abfragen ĂŒber Ethereum-RPC, eine Ausweich-Steuerung ĂŒber das Tor-Netzwerk sowie lokales Proxy-Routing dokumentiert.

Manipulierte Firmware in der Kampagne „Midnight Mimosa“

Anzeige

Angesichts massiver Botnetz-Infektionen und SicherheitslĂŒcken im Android-System ist ein gezielter Schutz fĂŒr Nutzer von Online-Banking und sensiblen Apps unerlĂ€sslich. Dieser kostenlose Ratgeber zeigt Ihnen in fĂŒnf einfachen Schritten, wie Sie Ihr GerĂ€t effektiv vor Hackern und Viren absichern. 5 sofort umsetzbare Schutzmaßnahmen entdecken

Neben Angriffen ĂŒber offene GerĂ€teschnittstellen deckte Bitdefender die Kampagne „Midnight Mimosa“ auf. Über einen Zeitraum von zwei Jahren hinweg identifizierten die Sicherheitsforscher mehrere Tausend Android-GerĂ€te mit direkt in die Firmware integrierter Malware.

Betroffene EndgerÀte wurden in rund 150 LÀndern registriert. Am hÀufigsten traten Funde in Mexiko, Frankreich und Italien auf; stark betroffen sind zudem die USA, Deutschland, Brasilien und Spanien.

Die Malware ist tief in die Firmware preisgĂŒnstiger GerĂ€te mit MediaTek-ChipsĂ€tzen eingebettet und operiert dort mit Systemrechten. Dadurch lĂ€sst sich der SchĂ€dling regulĂ€r kaum entfernen.

Anzeige

Wer sein Android-Smartphone vor komplexen Bedrohungen und Datenmissbrauch schĂŒtzen möchte, sollte die Sicherheitseinstellungen nicht dem Zufall ĂŒberlassen. In diesem kostenlosen PDF-Report erfahren Sie, wie Sie SicherheitslĂŒcken schließen und Malware dauerhaft von Ihrem GerĂ€t fernhalten. Android-Sicherheits-Ratgeber kostenlos herunterladen

Ein Werksreset reicht nicht aus; eine Bereinigung erfordert Firmware-Eingriffe oder den Einsatz von ADB. Zu den hÀufig gemeldeten Modellen zÀhlen das Doogee S200 X und das Cubot KingKong X, wobei laut Bitdefender nicht jedes angebotene GerÀt dieser Modellreihen betroffen ist.

Betroffen sind ferner No-Name-GerÀte sowie FÀlschungen, die Smartphones von Samsung und Apple imitieren. Zudem identifizierte das Unternehmen 13 Apps im offiziellen Google Play Store, die denselben Schadcode oder Markierungen derselben Malware-Familie aufweisen.

Die Firmware-Malware ermöglicht Werbebetrug, Datensammlung, das Nachladen weiterer Schadprogramme sowie den Zugriff auf SMS und Systembenachrichtigungen. Sie kann Anwendungen installieren oder löschen, Berechtigungen erteilen, Code aus der Ferne ausfĂŒhren und Systeme als Residential Proxies in Botnetze einbinden.

Um weitere Payloads zu installieren, kann die Schadsoftware Google Play Protect oder den Google Play Store vorĂŒbergehend deaktivieren. Zertifikate von Shenzhen Zediel auf einigen GerĂ€ten belegen laut Bitdefender keine Verantwortung des Unternehmens; der genaue Einschleusungsort in der Lieferkette ist ungeklĂ€rt. Als historischer Vergleich dient die Kampagne BADBOX 2.0, die weltweit ĂŒber 1 Mio. Android-GerĂ€te infiziert hatte.

Disclaimer...

de | wissenschaft | 70292151 |