Kimwolf-Botnetz, Millionen

Kimwolf-Botnetz: Mehr als 2 Millionen Android-Geräte kompromittiert

Veröffentlicht am: 11.10.2026 um 10:44 Uhr | Redaktion boerse-global.de

Bitdefender und Synthient dokumentieren ein Botnetz mit über zwei Millionen kompromittierten Geräten sowie Schadsoftware in Smartphone-Firmware.

Android-Malware: Kimwolf infiziert Millionen, Firmware bleibt betroffen
Dunkler Serverraum mit leuchtenden Glasfaserkabeln und technischer Infrastruktur in einer professionellen IT-Umgebung. Illustration mit AI erstellt.

Sicherheitsanalysen der IT-Sicherheitsunternehmen Bitdefender und Synthient belegen ein massives Ausmaß an Schadsoftware-Infektionen im Android-Ökosystem. Den Berichten zufolge wurden mehr als 2 Millionen Android-Geräte durch das sogenannte Kimwolf-Botnetz kompromittiert. Parallel dazu stießen Experten auf ab Werk vorinstallierte Schadprogramme auf gefälschten sowie günstigen Android-Smartphones.

Kimwolf-Botnetz nutzt ungesicherte Schnittstellen

Synthient beobachtete laut einem Bericht wöchentlich rund 12 Mio. einzigartige IP-Adressen im Umfeld der Bedrohung. Mindestens 67 % der verbundenen Geräte wiesen den Angaben zufolge eine unauthentifizierte, standardmäßig aktivierte Android Debug Bridge (ADB) auf. Die Infektionen konzentrierten sich vor allem auf Vietnam, Brasilien, Indien und Saudi-Arabien.

Der Schadcode lauscht auf Port 40860 und verbindet sich mit der Adresse 85.234.91[.]247:1337. Registriert wurden unter anderem Credential-Stuffing-Angriffe gegen IMAP-Server sowie Websites. Die Hintermänner monetarisieren die Infrastruktur über unerwünschte App-Installationen, DDoS-Dienste sowie über den Weiterverkauf als Proxy-Netzwerk.

Entsprechende Proxy-Dienste werden ab 0,20 Cent/GB oder für 1.400 US-Dollar monatlich mit unbegrenzter Bandbreite vertrieben. Für die Version Kimwolf v7 wurden Angriffsfunktionen wie nghttp2-basierte HTTP/2- und UDP-Floods, ENS-Abfragen über Ethereum-RPC, eine Ausweich-Steuerung über das Tor-Netzwerk sowie lokales Proxy-Routing dokumentiert.

Manipulierte Firmware in der Kampagne „Midnight Mimosa“

Anzeige

Angesichts massiver Botnetz-Infektionen und Sicherheitslücken im Android-System ist ein gezielter Schutz für Nutzer von Online-Banking und sensiblen Apps unerlässlich. Dieser kostenlose Ratgeber zeigt Ihnen in fünf einfachen Schritten, wie Sie Ihr Gerät effektiv vor Hackern und Viren absichern. 5 sofort umsetzbare Schutzmaßnahmen entdecken

Neben Angriffen über offene Geräteschnittstellen deckte Bitdefender die Kampagne „Midnight Mimosa“ auf. Über einen Zeitraum von zwei Jahren hinweg identifizierten die Sicherheitsforscher mehrere Tausend Android-Geräte mit direkt in die Firmware integrierter Malware.

Betroffene Endgeräte wurden in rund 150 Ländern registriert. Am häufigsten traten Funde in Mexiko, Frankreich und Italien auf; stark betroffen sind zudem die USA, Deutschland, Brasilien und Spanien.

Die Malware ist tief in die Firmware preisgünstiger Geräte mit MediaTek-Chipsätzen eingebettet und operiert dort mit Systemrechten. Dadurch lässt sich der Schädling regulär kaum entfernen.

Anzeige

Wer sein Android-Smartphone vor komplexen Bedrohungen und Datenmissbrauch schützen möchte, sollte die Sicherheitseinstellungen nicht dem Zufall überlassen. In diesem kostenlosen PDF-Report erfahren Sie, wie Sie Sicherheitslücken schließen und Malware dauerhaft von Ihrem Gerät fernhalten. Android-Sicherheits-Ratgeber kostenlos herunterladen

Ein Werksreset reicht nicht aus; eine Bereinigung erfordert Firmware-Eingriffe oder den Einsatz von ADB. Zu den häufig gemeldeten Modellen zählen das Doogee S200 X und das Cubot KingKong X, wobei laut Bitdefender nicht jedes angebotene Gerät dieser Modellreihen betroffen ist.

Betroffen sind ferner No-Name-Geräte sowie Fälschungen, die Smartphones von Samsung und Apple imitieren. Zudem identifizierte das Unternehmen 13 Apps im offiziellen Google Play Store, die denselben Schadcode oder Markierungen derselben Malware-Familie aufweisen.

Die Firmware-Malware ermöglicht Werbebetrug, Datensammlung, das Nachladen weiterer Schadprogramme sowie den Zugriff auf SMS und Systembenachrichtigungen. Sie kann Anwendungen installieren oder löschen, Berechtigungen erteilen, Code aus der Ferne ausführen und Systeme als Residential Proxies in Botnetze einbinden.

Um weitere Payloads zu installieren, kann die Schadsoftware Google Play Protect oder den Google Play Store vorübergehend deaktivieren. Zertifikate von Shenzhen Zediel auf einigen Geräten belegen laut Bitdefender keine Verantwortung des Unternehmens; der genaue Einschleusungsort in der Lieferkette ist ungeklärt. Als historischer Vergleich dient die Kampagne BADBOX 2.0, die weltweit über 1 Mio. Android-Geräte infiziert hatte.

Disclaimer...

de | wissenschaft | 70292151 |