Sicherheitsexperten des IT-Sicherheitsunternehmens Bitdefender haben eine weltweite Schadsoftware-Kampagne auf preiswerten Android-Smartphones mit MediaTek-Prozessoren aufgedeckt.
Wie das Unternehmen in einem Bericht vom 08.10.2026 darlegt, ist die Malware namens „Midnight Mimosa“ bereits ab Werk tief im Betriebssystem verankert. Da die Schadprogramme bereits vor dem ersten Einschalten der Geräte in der Firmware hinterlegt sind, verfügen sie über umfassende Systemprivilegien und lassen sich auf herkömmlichem Weg nicht deinstallieren.
Weitreichende Kontrollfunktionen und Botnetz-Infrastruktur
Nach Erkenntnissen von Bitdefender kann die Firmware-Malware eigenständig verdeckte Anwendungen installieren und wieder entfernen, weitreichende Berechtigungen vergeben und Programmcode aus der Ferne nachladen. Die Angreifer nutzen diese Möglichkeiten vor allem für Klick- und Werbebetrug sowie zum Aufbau sogenannter Residential-Proxy-Botnetze.
Im Rahmen der Analysen identifizierte Bitdefender mindestens 32 getarnte Payload-Apps sowie 13 Anwendungen im offiziellen Google Play Store, welche dieselbe Infrastruktur nutzten. Vor der Installation schädlicher Nutzlasten deaktiviert die Malware den Google Play Store zeitweise, was nach Einschätzung der Analysten mutmaßlich dazu dient, die Sicherheitsprüfung Google Play Protect zu umgehen.
Die zugehörige Befehls- und Steuerungsinfrastruktur für das Proxy-Netzwerk war den Untersuchungen zufolge aktiv und nahm Registrierungen entgegen; eine tatsächliche Weiterleitung von Datenverkehr konnte Bitdefender in Testszenarien jedoch nicht bestätigen.
Millionen Android-Nutzer sind täglich Hackern schutzlos ausgeliefert – ohne es zu wissen. Ein veraltetes oder manipuliertes Smartphone ist wie eine offene Haustür für Cyberkriminelle, doch dieser kostenlose Report zeigt Ihnen, wie Sie Ihr Gerät wirksam abschirmen. 5 einfache Schritte für mehr Android-Sicherheit jetzt kostenlos sichern
Betroffene Modelle und weltweite Verbreitung
Die Kampagne wurde laut Bitdefender über einen Zeitraum von etwa zwei Jahren beobachtet und erstreckt sich auf Tausende von Geräten in mehr als 150 Ländern. Die meisten betroffenen Einheiten wurden in Mexiko, Frankreich und Italien erfasst, gefolgt von den USA, Deutschland, Brasilien und Spanien.
Zu den kompromittierten Modellen gehören unter anderem das Doogee S200 X, das Cubot KINGKONG X und das Doogee Fire 3 Max. Darüber hinaus fanden sich die Schadprogramme auf gefälschten Mobiltelefonen mit Bezeichnungen wie S24 Ultra, S25 Ultra, S26 Ultra, i17 Pro Max, i16_Pro_Max sowie 17_Pro_Max. Echte Samsung-Geräte sind von dieser Bedrohung nicht betroffen, wie das Sicherheitsunternehmen klarstellt.
Unklare Ursachen in der Lieferkette
An welchem Punkt der Lieferkette die Manipulationen vorgenommen wurden, ist nach Angaben von Bitdefender bislang ungeklärt. Teile der Firmware auf den infizierten Geräten sind mit Zertifikaten signiert, die auf den Namen Shenzhen Zediel ausgestellt sind. Belege für eine direkte Beteiligung dieses Akteurs liegen derzeit jedoch nicht vor.
Wer sich mit der Sicherheit seines Mobilgeräts befasst, sollte die Risiken durch Malware und Datenmissbrauch nicht dem Zufall überlassen. Dieser kostenlose Ratgeber erklärt verständlich, wie Sie Ihr Android-Smartphone in wenigen Minuten gegen Hacker absichern und Ihre Privatsphäre schützen. Gratis-PDF: 5 Schutzmaßnahmen für Ihr Smartphone herunterladen
Da einfache Werksresets oder gewöhnliche Deinstallationen über die Benutzeroberfläche zur Beseitigung der Schadsoftware möglicherweise nicht ausreichen, sind zur Säuberung laut Bitdefender tiefere Firmware-Eingriffe oder die Nutzung der Android Debug Bridge (ADB) erforderlich.
Unternehmen rät der Sicherheitsanbieter daher zu einer strengen Beschaffungsprüfung bei mobilen Endgeräten, zur Segmentierung interner Netzwerke und zu einer konsequenten Überwachung möglicher Proxy-Datenströme.

