Das billige Tablet kam aus dem Karton und arbeitete bereits für jemand anderen
Diese hier hat niemand heruntergeladen. Bitdefender hat rund zwei Jahre lang eine Kampagne verfolgt, die das Unternehmen Midnight Mimosa nennt, und die Zusammenfassung der Forscher ist so direkt, wie Sicherheitsliteratur nur sein kann: Sie ist auf dem Telefon, bevor der Besitzer es zum ersten Mal einschaltet, und sie lässt sich nicht deinstallieren.
Die Hardware besteht aus billigen Android-Geräten auf MediaTek-Plattformen, darunter Fälschungen, die wie Samsung- und Apple-Modelle aussehen sollen. Tausende einzelner Geräte in mehr als 150 Ländern, mit Mexiko und Frankreich an der Spitze der Liste. Weil die schädliche Komponente in der Systempartition sitzt und nicht dort, wo ein Nutzer hinkommt, läuft sie mit Systemrechten: Sie installiert und entfernt Apps von sich aus, erteilt sich selbst Berechtigungen und lädt frischen Code nach, wann immer die Betreiber es wollen. Bitdefender beobachtete, wie sie den Google Play Store abschaltete, während sie Schadmodule installierte, und ihn danach wieder einschaltete, sodass dem Besitzer nichts auffällt. Dreizehn Apps bei Google Play sprachen mit derselben Infrastruktur, allerdings ohne die Rechte der Firmware-Variante.
Ein Teil des Treibens ist Werbebetrug, der Sie nur Akkulaufzeit kostet. Der andere Teil sollte jeden mit einem Heimrouter beunruhigen. Das Gerät wird als Residential Proxy vermietet, also verlässt fremder Datenverkehr Ihre Leitung und trägt dabei Ihre IP-Adresse. Wird dieser Verkehr für Scraping oder Betrug genutzt, führt die Spur zu Ihnen nach Hause.
Der Rat ist unspektakulär und gilt trotzdem: Ein namenloses Tablet, das weniger kostet, als eine ehrliche Fertigung verlangen würde, ist eine Wette, und eines geschenkt zu bekommen, ist dieselbe Wette mit Zwischenschritten. Der Netzwerk-Scan von Tendvane listet jedes Gerät auf, das gerade in Ihrem WLAN hängt, und diese Liste ist meist länger, als man erwartet.