Midnight, Mimosa

Midnight Mimosa: Bitdefender entdeckt Malware ab Werk in Android-Handys

Veröffentlicht am: 08.10.2026 um 22:54 Uhr | Redaktion boerse-global.de

Die Schadsoftware steckt in der Firmware betroffener GerÀte; Bitdefender rÀt Nutzern zum vollstÀndigen Austausch.

Bitdefender entdeckt vorinstallierte Android-Malware auf gĂŒnstigen Smartphones
Abstrakte Nahaufnahme einer dunklen, technologischen Leiterplatte mit leuchtenden grĂŒnen und bernsteinfarbenen Mikro-LEDs. Illustration mit AI erstellt.

Sicherheitsforscher des IT-Sicherheitsunternehmens Bitdefender haben eine ab Werk vorinstallierte Android-Malware namens Midnight Mimosa in der Firmware preiswerter Smartphones identifiziert. Wie das Unternehmen in einem Bericht vom 8. Oktober 2026 darlegt, ist die Schadsoftware direkt im System gĂŒnstiger GerĂ€te auf Basis von MediaTek-Prozessoren verankert.

Betroffen sind unter anderem Modelle der Marken Doogee und Cubot sowie diverse Nachahmungen bekannter MarkengerĂ€te. Da die Malware bereits vor der Ersteinrichtung des Telefons installiert ist, lĂ€sst sie sich ĂŒber regulĂ€re Android-Funktionen nicht entfernen.

Tief im System verankert und vor Schutzmechanismen geschĂŒtzt

Die Schadkomponenten agieren als System-Apps mit Plattform-Signatur unter Paketnamen wie com.android.system.lite, com.android.sys.prot sowie com.android.sys.gmsprot. Auch das Paket com.android.non.szcz wird dieser Malware-Familie zugerechnet.

Durch ihre weitreichenden Systemprivilegien ist die Schadsoftware in der Lage, unbemerkt Anwendungen zu installieren oder zu löschen, Systemberechtigungen zu vergeben und Programmcode aus der Ferne nachzuladen. Zudem kann sie den Google Play Store vor der Installation weiterer Payloads deaktivieren, wodurch die SicherheitsprĂŒfungen von Google Play Protect umgangen werden.

Anzeige

Wer sich mit der Sicherheit seines MobilgerĂ€ts befasst, sollte die grundlegenden Schutzmechanismen gegen Hacker und Datenmissbrauch kennen. Dieser kostenlose Ratgeber zeigt Ihnen in fĂŒnf einfachen Schritten, wie Sie Ihr Android-Smartphone effektiv absichern. 5 sofort umsetzbare Schutzmaßnahmen entdecken

Technisch besteht zudem die Möglichkeit, Berechtigungen fĂŒr Bedienungshilfen, Benachrichtigungszugriffe und SMS zu missbrauchen; in den von Bitdefender analysierten AktivitĂ€ten wurde dies jedoch nicht beobachtet.

Die System-App lĂ€dt mindestens 32 getarnte Payload-Apps nach, die sich unter anderem als Wetteranwendungen, Notizprogramme, OCR-Dienste oder Audio-Editoren ausgeben. Diese Programme dienen primĂ€r dem Klick- und Werbebetrug ĂŒber verdeckte Fenster.

Zudem können betroffene Smartphones als Botnet-Knoten und Residential-Proxys fungieren. So enthÀlt etwa die Anwendung com.mobile.applock.en einen TCP-Proxy und meldet GerÀte an einem Steuerungsserver an. Der Server war wÀhrend der Analyse aktiv, im Test wurden jedoch noch keine Weiterleitungsziele festgestellt.

Globale Verbreitung ĂŒber White-Label-GerĂ€te und MarktplĂ€tze

Laut Berichten von Bleeping Computer betrifft das Problem Tausende GerĂ€te in mehr als 150 LĂ€ndern ĂŒber einen Zeitraum von rund zwei Jahren. Die Mehrheit der betroffenen Nutzer verteilt sich auf Mexiko, Frankreich und Italien, gefolgt von den USA, Deutschland, Brasilien und Spanien.

Zu den identifizierten GerĂ€ten zĂ€hlen das Doogee S200 X und das Cubot KINGKONG X. Berichte im XDA-Entwicklerforum belegen zudem, dass gelöschte Apps selbststĂ€ndig neu installiert werden. Beim Modell Doogee Fire 3 Max wurde die Schadsoftware ĂŒber ein offizielles Firmware-Update aufgespielt, wĂ€hrend das Einspielen einer Ă€lteren Version sie wieder entfernte.

Anzeige

Ein veraltetes System oder unbekannte Apps können ein Smartphone wie eine offene HaustĂŒr fĂŒr Cyberkriminelle wirken lassen. Erfahren Sie in diesem kostenlosen Report, wie Sie durch gezielte Updates SicherheitslĂŒcken schließen und Malware dauerhaft verhindern. Kostenlosen Sicherheits-Report jetzt herunterladen

ZusÀtzlich kursieren zahlreiche gefÀlschte GerÀte, die unter Bezeichnungen wie S24 Ultra, S25 Ultra, S26 Ultra oder i17 Pro Max, i16_Pro_Max und 17_Pro_Max auf etablierten Online-MarktplÀtzen vertrieben werden. Ein analysiertes Exemplar kostete rund 180 US-Dollar. Echte Samsung-GerÀte sind von dem Vorfall nicht betroffen.

UngeklĂ€rte Lieferketten und Empfehlungen fĂŒr Nutzer

Teile der manipulierten Firmware wurden mit Zertifikaten des Unternehmens Shenzhen Zediel signiert. Bitdefender betont jedoch, dass weder VorwĂŒrfe gegen Doogee oder Cubot erhoben werden noch die konkrete Rolle von Shenzhen Zediel Co., Ltd. bewiesen ist. Wie die Schadsoftware in die Lieferkette gelangte, bleibt unklar.

Herstellerseitige Fehlerkorrekturen wurden bislang nicht angekĂŒndigt. Parallel dazu entdeckten die Forscher 13 Apps im Google Play Store mit demselben Ad-Fraud-Code und identischer Infrastruktur, verteilt auf zwei Entwicklerkonten namens fivedev und CPS Developer. Diese Play-Store-Apps besitzen keine Systemrechte, können jedoch Werbung außerhalb ihrer ProgrammoberflĂ€che einblenden.

Da eine Bereinigung fĂŒr herkömmliche Anwender technisch kaum durchfĂŒhrbar ist und lediglich ĂŒber direkte Eingriffe per Android Debug Bridge oder eine modifizierte Firmware gelingt, empfiehlt Bitdefender betroffenen Nutzern den vollstĂ€ndigen Austausch der GerĂ€te.

Disclaimer...

de | wissenschaft | 70270930 |