Auf Android-Smartphones wurde bereits vor dem Kauf installierte Malware entdeckt

Bitdefender hat die vorinstallierte Malware Midnight Mimosa auf günstigen Android-Smartphones entdeckt. Sie ermöglicht versteckten Anzeigenbetrug und wirft Fragen zur Sicherheit der Geräte-Lieferkette auf.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Oct 9, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Manche günstigen Android-Smartphones kommen mit einem Geschenk, das niemand bestellt hat: Malware, die bereits installiert ist, bevor die Verpackung überhaupt geöffnet wird.

Sicherheitsforscher von Bitdefender haben Midnight Mimosa entdeckt, eine Operation zum Anzeigenbetrug, die günstige Android-Geräte auf Basis von MediaTek-Plattformen betrifft. Nach Angaben der Forscher können in der Geräte-Firmware eingebettete Schadkomponenten mit erweiterten Berechtigungen arbeiten, wodurch sie für Besitzer nur schwer zu erkennen oder zu entfernen sind.

„Sie befindet sich auf dem Smartphone, bevor der Besitzer es zum ersten Mal einschaltet, und kann nicht deinstalliert werden“, erklärte Bitdefender in seinem Bericht.

Die Forscher meldeten Infektionen auf Tausenden Geräten in mehr als 150 Ländern über einen Zeitraum von etwa zwei Jahren. Die Erkenntnisse geben Anlass zur Sorge über die Sicherheit von Geräten, die möglicherweise bereits kompromittiert sind, bevor Verbraucher sie überhaupt verwenden.

Unsichtbare Anzeigen bringen den Betreibern Geld

Midnight Mimosa verdient Geld, indem es heimlich scheinbar gewöhnliche Anwendungen installiert, darunter Wetter-Tools, App-Sperren, Notiz-Apps und Apps zur Erkennung von Text in Bildern.

Diese Anwendungen nutzen legitime Werbesoftware, um echte Anzeigen zu laden, doch die Malware kann sie in unsichtbaren Fenstern anzeigen und betrügerische Impressionen und Klicks registrieren. Bitdefender identifizierte mindestens 32 getarnte Anwendungen, die mit der Operation in Verbindung stehen.

Bitdefender beobachtete außerdem, dass die Malware den Google Play Store vorübergehend deaktivierte, bevor sie bestimmte Payloads installierte, und ihn anschließend wiederherstellte. Die Forscher vermuteten, dass dieses Verhalten dazu beitragen könnte, die App-Scan-Schutzmaßnahmen von Google zu beeinträchtigen. Ohne weitere Belege sollte jedoch nicht von einer bestimmten Auswirkung auf Play Protect ausgegangen werden.

Über den Anzeigenbetrug hinaus können einige Komponenten infizierte Smartphones in Residential Proxies verwandeln und externen Datenverkehr über die Internetverbindungen der Opfer leiten. Dadurch könnten Betreiber die Herkunft bösartiger Aktivitäten verschleiern oder kompromittierte Geräte in größeren Botnetzen einsetzen. 

Advertisement

Einige Komponenten können infizierte Geräte außerdem bei einer Infrastruktur für Residential Proxies registrieren, sodass externer Datenverkehr möglicherweise über die Internetverbindungen der Opfer geleitet wird. Bitdefender bestätigte, dass die Infrastruktur Geräteregistrierungen akzeptierte. Die Tests der Forscher belegten jedoch nicht, dass neu registrierte Geräte tatsächlich Datenverkehr weiterleiteten.

Google-Play-Apps eröffnen einen weiteren Angriffsweg

Die Bedrohung beschränkt sich nicht auf Smartphones, die während der Herstellung infiziert wurden. Bitdefender fand 13 Anwendungen auf Google Play , die mit derselben Infrastruktur kommunizierten und verwandten Code für Anzeigenbetrug enthielten.

Diese Apps bieten echte Funktionen, können aber auch außerhalb ihrer Benutzeroberflächen Werbung anzeigen, selbst wenn Nutzer sie gerade nicht aktiv verwenden. Anders als die Firmware-Komponente verfügen sie nicht über die erweiterten Berechtigungen, die zum lautlosen Installieren weiterer Anwendungen erforderlich wären.

Bitdefender konnte bislang nicht feststellen, wer Midnight Mimosa in die betroffene Firmware eingebracht hat. Einige Geräte verwendeten Firmware, die mit Zertifikaten signiert war, die den Namen Shenzhen Zediel trugen. Die Forscher betonten jedoch, dass dies nicht belege, dass das Unternehmen die Malware erstellt oder wissentlich verbreitet hat oder von ihr wusste.

Billige Hardware, teure Folgen

Die Kampagne legt eine Schwäche der üblichen Ratschläge offen, verdächtige Downloads zu vermeiden und sich auf offizielle App-Stores zu beschränken. Keine dieser Vorsichtsmaßnahmen kann Käufer vor Malware schützen, die bereits im Betriebssystem eines Smartphones eingebettet ist.

Zu den in der Untersuchung identifizierten Geräten gehören ultrabillige Smartphones und gefälschte Handys, die beliebte Modelle von Samsung und Apple imitieren. Wenn Hardware mehrere Hersteller, Firmware-Integratoren und Vertriebspartner durchläuft, kann es ebenfalls schwierig werden festzustellen, wer den Schadcode eingeschleust hat.

Für Gerätehersteller und Händler werfen die Erkenntnisse Fragen zur Firmware-Verifizierung und zur Verantwortlichkeit entlang der gesamten Lieferkette auf. Ein Smartphone kann funktionsfähig erscheinen und mit vertrauten Apps ausgeliefert werden, während es zugleich versteckte Software enthält, von der jemand anderes als sein Besitzer profitiert.

Advertisement

Was Nutzer tun können, wenn ihr Smartphone betroffen ist

Besitzer können Midnight Mimosa nicht zuverlässig über den normalen Deinstallationsprozess entfernen, da sich die Kernkomponente in der Systempartition befindet. Bitdefender zufolge kann die Behebung eine Bereinigung auf Firmware-Ebene oder die Deaktivierung der Komponente über die Android Debug Bridge (ADB) erfordern – ein technisches Verfahren, das für viele Nutzer ungeeignet ist.

Käufer sollten bei verdächtig günstigen Smartphones mit beworbenen Flaggschiff-Spezifikationen vorsichtig sein, insbesondere bei gefälschten Modellen, die über unbekannte Händler erworben werden. Der Kauf bei autorisierten Händlern und die Prüfung des genauen Modells sowie der Softwareunterstützung eines Geräts können das Risiko verringern. Eine saubere Firmware garantieren sie jedoch nicht.

Wenn ein Gerät wiederholt unerwünschte Apps installiert oder unerklärliche Werbung anzeigt, wenden Sie sich an den Hersteller oder Händler und erwägen Sie, Hilfe von einem seriösen Spezialisten für mobile Sicherheit in Anspruch zu nehmen. Nutzer, die eine schwerwiegende Kompromittierung vermuten, sollten keine sensiblen Daten eingeben, bis das Gerät untersucht wurde.

Die größere Herausforderung besteht darin, dass Verbraucher kaum Möglichkeiten haben, vor dem Kauf installierte Malware zu erkennen. Letztlich lassen sich solche Infektionen nur durch stärkere Firmware-Sicherheit und eine bessere Überwachung der gesamten Geräte-Lieferkette verhindern.

Weitere Meldungen: Ein neuer Authentifizierungsbericht ergab, dass 43 % der Cybersicherheitsexperten bei der Arbeit weiterhin Passwörter verwenden, obwohl 87 % mit Passkeys vertraut sind.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.