{"id":309525,"date":"2025-03-18T15:23:31","date_gmt":"2025-03-18T14:23:31","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=309525"},"modified":"2025-03-18T15:24:10","modified_gmt":"2025-03-18T14:24:10","slug":"android-geraete-und-die-badbox-malware","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/03\/18\/android-geraete-und-die-badbox-malware\/","title":{"rendered":"Android-Ger\u00e4te und die BadBox-Malware"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/android.jpg\" width=\"58\" height=\"58\" align=\"left\" \/>Android-Ger\u00e4te werden durch eine als BadBox bezeichnete Malware bedroht. Sicherheitsforscher haben Anfang M\u00e4rz 2025 ein Botnetz mit 500.000 infizierten Ger\u00e4ten von dieser Malware befreit.<\/p>\n<p><!--more--><\/p>\n<h2>Android-Ger\u00e4te durch BadBox-Malware bedroht<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/af440603a38b4cb1b60a91dccd7f8793\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte im Dezember 2024 im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2024\/12\/14\/badbox-bsi-warnt-vor-malware-auf-iot-geraeten\/\" rel=\"bookmark\">BadBox: BSI warnt vor Malware auf IoT-Ger\u00e4ten<\/a> eine Warnung des Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) vor dieser Malware thematisiert.<\/p>\n<p>Das\u00a0BSI war auf eine Schadsoftware namens <a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Verbraucherinnen-und-Verbraucher\/Cyber-Sicherheitslage\/Methoden-der-Cyber-Kriminalitaet\/Botnetze\/Steckbriefe-aktueller-Botnetze\/Steckbriefe\/BADBOX\/badbox_node.html\" target=\"_blank\" rel=\"noopener\">BadBox<\/a> gesto\u00dfen, die auf IoT-Ger\u00e4ten vorinstalliert war. Allen Ger\u00e4ten war gemein, dass sie mit veralteten Android-Versionen betrieben werden und mit vorinstallierter Schadsoftware ausgeliefert wurden.<\/p>\n<ul>\n<li>BadBox\u00a0ist in der Lage, unbemerkt Accounts f\u00fcr E-Mail- und Messenger-Dienste zu erstellen, \u00fcber die anschlie\u00dfend Fake-News verbreitet werden k\u00f6nnen. Weiterhin kann<\/li>\n<li>BadBox Werbebetrug (Ad-Fraud) durchf\u00fchren, indem es im Hintergrund Webseiten ansteuert.<\/li>\n<li>Dar\u00fcber hinaus kann die Schadsoftware als Residental-Proxy-Service fungieren. Dabei stellt sie die Internetverbindung der Nutzerinnen und Nutzer unbekannten Dritten zur Verf\u00fcgung, die diese dann f\u00fcr kriminelle Aktivit\u00e4ten (Cyberangriffe, Verbreitung illegaler Inhalte) nutzen k\u00f6nnen. Dadurch kann die IP-Adresse der Betroffenen in Zusammenhang mit Straftaten gebracht werden.<\/li>\n<li>Dar\u00fcber hinaus kann BadBox weitere Schadsoftware nachladen.<\/li>\n<\/ul>\n<p>Das BSI hat im Dezember 2024 damit begonnen, im Rahmen einer Sinkholing-Ma\u00dfnahme (<a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Verbraucherinnen-und-Verbraucher\/Cyber-Sicherheitslage\/Methoden-der-Cyber-Kriminalitaet\/Botnetze\/Fragen-und-Antworten\/fragen-und-antworten_node.html#PM121224\" target=\"_blank\" rel=\"noopener\">siehe auch<\/a>) nach \u00a7 7c BSI-Gesetz (BSIG) \u2013 die Kommunikation betroffener Ger\u00e4te mit den Kontrollservern der T\u00e4ter umzuleiten.<\/p>\n<h2>Weitere Erkenntnisse zum BadBox-Botnet<\/h2>\n<p>Zum 6. M\u00e4rz 2025 gab es dann eine Meldung, dass Trend Micro, Human Security, Google und Shadowserver eine ausgekl\u00fcgelte Botnet-Operation in einer\u00a0gemeinsamen Aktion aufgedeckt haben. Das Botnet hat \u00fcber 1 Million markenfremde Android-Ger\u00e4te infiziert.<\/p>\n<p>Dieses Botnet ist wohl eine Weiterentwicklung der BADBOX-Operation von 2023 und beinhaltet vorinstallierte Malware auf nicht zertifizierten Android-Ger\u00e4ten. Die infizierten Android-Ger\u00e4te erm\u00f6glichen verschiedene betr\u00fcgerische Aktivit\u00e4ten wie programmatischen Anzeigenbetrug, Klickbetrug, Proxyjacking und die Schaffung eines globalen Botnetzes in 222 L\u00e4ndern und Gebieten.<\/p>\n<p>Die Sicherheitsanbieter geben an, dass die Botnet-Operation auch \u00fcber 200 neu geb\u00fcndelte, beliebte Apps auf Marktpl\u00e4tzen von Drittanbietern umfasst, die infiziert sind und als alternative Backdoor-Delivery-Systeme dienen. Wired geht in <a href=\"https:\/\/www.wired.com\/story\/1-million-third-party-android-devices-badbox-2\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> auf die neuen Erkenntnisse ein.<\/p>\n<p>Fyodor Yarochkin, Threat Solution Architect bei Trend Micro Research, dazu: \"Die Unterbrechung der cyberkriminellen Infrastruktur ist kein leichtes Unterfangen \u2013 es erfordert ein gemeinsames Vorgehen der wichtigsten Branchenakteure, um echte Ver\u00e4nderungen zu bewirken. Die Gefahren, die von infizierten Endger\u00e4ten in der Lieferkette ausgehen, lauern schon seit Jahren unter der Oberfl\u00e4che. Die Ver\u00f6ffentlichung der Ergebnisse dieser laufenden Aktivit\u00e4ten ist ein Weckruf, der das wahre Ausma\u00df und die Schwere der Risiken aufzeigt, die von b\u00f6sartigen Akteuren ausgehen, die die Infrastruktur auf dieser Ebene kontrollieren. Wir haben uns in den letzten Jahren ausf\u00fchrlich mit diesem Thema befasst, doch unsere Beobachtungen zeigen, dass sich wenig ge\u00e4ndert hat. Diese Gruppen verfeinern lediglich ihre Taktiken, geben sich einen neuen Namen und setzen ihre Aktivit\u00e4ten fort. Es ist Zeit f\u00fcr eine st\u00e4rkere, branchen\u00fcbergreifende Zusammenarbeit, um diesen Kreislauf zu durchbrechen und eine nachhaltige Wirkung zu erzielen.\"<\/p>\n<h2>Neue Aktion gegen BadBox-Botnet<\/h2>\n<p>Anfang M\u00e4rz 2025 berichtet Bleeping Computer in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/badbox-malware-disrupted-on-500k-infected-android-devices\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a>, dass das Threat Intelligence Team von HUMAN in Zusammenarbeit mit Google, Trend Micro, der Shadowserver Foundation und anderen Partnern eine weitere Aktion gegen das BadBox-Botnet unternommen hat. Es ist dort aber die Rede vom BadBox 2.0 Botnet, um das nach der BSI-Aktion gewachsene Botnet von der urspr\u00fcnglichen Variante zu unterscheiden.<\/p>\n<p>In <a href=\"https:\/\/www.humansecurity.com\/learn\/blog\/satori-threat-intelligence-disruption-badbox-2-0\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> beschreiben die HUMAN-Sicherheitsforscher die Strukturen des BadBox 2.0-Botnet, welches vor allem No-Name Android-Ger\u00e4te, die in China zusammen gebaut werden, bef\u00e4llt. In einer weiteren Aktion konnten die Sicherheitsexperten wohl 500.000 infizierte Ger\u00e4te \u00fcbernehmen, so dass diese nicht mehr unter Kontrolle des Botnetes stehen. Das einzig Gute an dieser Geschichte ist, dass Deutschland und die Nachbarl\u00e4nder wohl nicht zu den stark befallenen Bereichen geh\u00f6ren.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Android-Ger\u00e4te werden durch eine als BadBox bezeichnete Malware bedroht. Sicherheitsforscher haben Anfang M\u00e4rz 2025 ein Botnetz mit 500.000 infizierten Ger\u00e4ten von dieser Malware befreit.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,426,7862],"tags":[4308,1018,4328],"class_list":["post-309525","post","type-post","status-publish","format-standard","hentry","category-android","category-sicherheit","category-stoerung","tag-android","tag-malware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/309525","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=309525"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/309525\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=309525"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=309525"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=309525"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}