Midnight, Mimosa

Midnight Mimosa: Bitdefender entdeckt Malware ab Werk in Android-Handys

Veröffentlicht am: 08.10.2026 um 22:54 Uhr | Redaktion boerse-global.de

Die Schadsoftware steckt in der Firmware betroffener Geräte; Bitdefender rät Nutzern zum vollständigen Austausch.

Bitdefender entdeckt vorinstallierte Android-Malware auf günstigen Smartphones
Abstrakte Nahaufnahme einer dunklen, technologischen Leiterplatte mit leuchtenden grünen und bernsteinfarbenen Mikro-LEDs. Illustration mit AI erstellt.

Sicherheitsforscher des IT-Sicherheitsunternehmens Bitdefender haben eine ab Werk vorinstallierte Android-Malware namens Midnight Mimosa in der Firmware preiswerter Smartphones identifiziert. Wie das Unternehmen in einem Bericht vom 8. Oktober 2026 darlegt, ist die Schadsoftware direkt im System günstiger Geräte auf Basis von MediaTek-Prozessoren verankert.

Betroffen sind unter anderem Modelle der Marken Doogee und Cubot sowie diverse Nachahmungen bekannter Markengeräte. Da die Malware bereits vor der Ersteinrichtung des Telefons installiert ist, lässt sie sich über reguläre Android-Funktionen nicht entfernen.

Tief im System verankert und vor Schutzmechanismen geschützt

Die Schadkomponenten agieren als System-Apps mit Plattform-Signatur unter Paketnamen wie com.android.system.lite, com.android.sys.prot sowie com.android.sys.gmsprot. Auch das Paket com.android.non.szcz wird dieser Malware-Familie zugerechnet.

Durch ihre weitreichenden Systemprivilegien ist die Schadsoftware in der Lage, unbemerkt Anwendungen zu installieren oder zu löschen, Systemberechtigungen zu vergeben und Programmcode aus der Ferne nachzuladen. Zudem kann sie den Google Play Store vor der Installation weiterer Payloads deaktivieren, wodurch die Sicherheitsprüfungen von Google Play Protect umgangen werden.

Anzeige

Wer sich mit der Sicherheit seines Mobilgeräts befasst, sollte die grundlegenden Schutzmechanismen gegen Hacker und Datenmissbrauch kennen. Dieser kostenlose Ratgeber zeigt Ihnen in fünf einfachen Schritten, wie Sie Ihr Android-Smartphone effektiv absichern. 5 sofort umsetzbare Schutzmaßnahmen entdecken

Technisch besteht zudem die Möglichkeit, Berechtigungen für Bedienungshilfen, Benachrichtigungszugriffe und SMS zu missbrauchen; in den von Bitdefender analysierten Aktivitäten wurde dies jedoch nicht beobachtet.

Die System-App lädt mindestens 32 getarnte Payload-Apps nach, die sich unter anderem als Wetteranwendungen, Notizprogramme, OCR-Dienste oder Audio-Editoren ausgeben. Diese Programme dienen primär dem Klick- und Werbebetrug über verdeckte Fenster.

Zudem können betroffene Smartphones als Botnet-Knoten und Residential-Proxys fungieren. So enthält etwa die Anwendung com.mobile.applock.en einen TCP-Proxy und meldet Geräte an einem Steuerungsserver an. Der Server war während der Analyse aktiv, im Test wurden jedoch noch keine Weiterleitungsziele festgestellt.

Globale Verbreitung über White-Label-Geräte und Marktplätze

Laut Berichten von Bleeping Computer betrifft das Problem Tausende Geräte in mehr als 150 Ländern über einen Zeitraum von rund zwei Jahren. Die Mehrheit der betroffenen Nutzer verteilt sich auf Mexiko, Frankreich und Italien, gefolgt von den USA, Deutschland, Brasilien und Spanien.

Zu den identifizierten Geräten zählen das Doogee S200 X und das Cubot KINGKONG X. Berichte im XDA-Entwicklerforum belegen zudem, dass gelöschte Apps selbstständig neu installiert werden. Beim Modell Doogee Fire 3 Max wurde die Schadsoftware über ein offizielles Firmware-Update aufgespielt, während das Einspielen einer älteren Version sie wieder entfernte.

Anzeige

Ein veraltetes System oder unbekannte Apps können ein Smartphone wie eine offene Haustür für Cyberkriminelle wirken lassen. Erfahren Sie in diesem kostenlosen Report, wie Sie durch gezielte Updates Sicherheitslücken schließen und Malware dauerhaft verhindern. Kostenlosen Sicherheits-Report jetzt herunterladen

Zusätzlich kursieren zahlreiche gefälschte Geräte, die unter Bezeichnungen wie S24 Ultra, S25 Ultra, S26 Ultra oder i17 Pro Max, i16_Pro_Max und 17_Pro_Max auf etablierten Online-Marktplätzen vertrieben werden. Ein analysiertes Exemplar kostete rund 180 US-Dollar. Echte Samsung-Geräte sind von dem Vorfall nicht betroffen.

Ungeklärte Lieferketten und Empfehlungen für Nutzer

Teile der manipulierten Firmware wurden mit Zertifikaten des Unternehmens Shenzhen Zediel signiert. Bitdefender betont jedoch, dass weder Vorwürfe gegen Doogee oder Cubot erhoben werden noch die konkrete Rolle von Shenzhen Zediel Co., Ltd. bewiesen ist. Wie die Schadsoftware in die Lieferkette gelangte, bleibt unklar.

Herstellerseitige Fehlerkorrekturen wurden bislang nicht angekündigt. Parallel dazu entdeckten die Forscher 13 Apps im Google Play Store mit demselben Ad-Fraud-Code und identischer Infrastruktur, verteilt auf zwei Entwicklerkonten namens fivedev und CPS Developer. Diese Play-Store-Apps besitzen keine Systemrechte, können jedoch Werbung außerhalb ihrer Programmoberfläche einblenden.

Da eine Bereinigung für herkömmliche Anwender technisch kaum durchführbar ist und lediglich über direkte Eingriffe per Android Debug Bridge oder eine modifizierte Firmware gelingt, empfiehlt Bitdefender betroffenen Nutzern den vollständigen Austausch der Geräte.

Disclaimer...

de | wissenschaft | 70270930 |