LONDON (IT BOLTWISE) – In einer Software-Lizenzliste des MG 4 soll ein Eintrag auf den Android-Trojaner Teardroid hinweisen. Ob sich dahinter tatsächlich ein Schadcode in der Fahrzeugsoftware verbirgt, bleibt laut beteiligten Seiten unklar. Parallel dazu läuft ein Rechtsstreit über fehlende Lizenzunterlagen und nicht bereitgestellten Systemcode. Nach Forderungen aus dem Verfahren hat der Hersteller Urheberrechtshinweise, Lizenztexte und Quellcodes veröffentlicht.

Der Fall wirkt zunächst wie eine typische Open-Source-Compliance-Story: Nach einer Dokumentation des chinesischen Autoherstellers MG tauchte in den veröffentlichten Unterlagen zum MG 4 ein Hinweis auf den Android-Trojaner Teardroid auf. Technisch ist die Stelle allerdings schwer einzuordnen. Denn ein SBOM-Eintrag (Software Bill of Materials) benennt in der Regel enthaltene Software-Bausteine – aber nicht zwingend, ob daraus auch eine kompromittierende Funktionalität in der fertigen Anwendung tatsächlich aktiviert wurde. Genau diese Lücke adressiert der Kernkonflikt: Ein Eintrag kann auf eine verarbeitete Bibliothek oder einen Abgleich mit Repositories hindeuten, ohne dass automatisch „Malware im Produkt“ bewiesen ist.
Im Zentrum steht ein Lizenzstreit, den der Würzburger Anwalt Chan-jo Jun gegen MG angestrengt hat. In der im August 2025 beim Landgericht München I eingereichten Klage monierte er, dass „weder die erforderlichen Urheberrechtsvermerke und Lizenztexte beigelegt noch der dazugehörige Quellcode, wie in den Lizenzen teilweise vorgeschrieben, zugänglich gemacht werden“ (Az. 42 O 10595/25). Nach der Veröffentlichung von Software-Listen fand sich darin die Angabe „1.400 Teardroid-phprat-95a4b56“. Teardroid wird dabei als „Android-Bot mit Fernzugriffs- und Datendiebstahlfunktionen“ beschrieben – die Zuordnung bleibt aber in der aktuellen Informationslage ausdrücklich unklar, weil unbesetzt ist, ob ein Telegramm auf ein Repo-Artefakt tatsächlich zu einem lauffähigen Trojaner im Fahrzeug-Produkt führt.
Der Informatiker Andreas Kotulla und Jun haben die Lizenzliste für den MG 4 gemeinsam geprüft und sind dabei auf die genannte Kombination aus Repository-Name und verkürztem Commit-Hash gestoßen. Der konkrete Name „Teardroid-phprat-95a4b56“ passt in ein Muster, das der PHP-Entwickler Sebastian Bergmann in einem Blogbeitrag erläutert. Bergmann schreibt wörtlich: „Mit diesem Werkzeug wird Spyware für Android-Geräte gebaut, die Kontakte, SMS, Anruflisten und Standortdaten ausliest, Shell-Kommandos ausführt und ihre Beute an ein Kontrollpanel überträgt. Der Quellcode liegt offen auf Github. Ein Autohersteller erklärt hier also schriftlich, einen Trojaner auszuliefern.“ Für die Bewertung im Unternehmenseinsatz ist das allerdings nur der Startpunkt: Entscheidend ist, ob das Fahrzeugsoftware-Artifact wirklich in einer Form übernommen wurde, die später auf Android-Seite Daten ausliest oder Fernzugriff aufbaut.
Gerade an diesem Punkt bringt Bergmann eine alternative, technisch plausible Erklärung ins Spiel: Er vermutet einen Scan-Fehler. In seiner Darstellung könnte MG den Code lediglich „gescannt und mit bestehenden Repositories abgeglichen“ haben. „Teardroid-phprat ist der Name eines Github-Repositorys, 95a4b56 ein abgekürzter Commit-Hash. Repository plus Commit statt Paketname plus Versionsnummer: Diese Namenskonvention ist die Handschrift von Code-Scannern“, schreibt Bergmann. Der Gedanke dahinter ist nachvollziehbar: Manche Compliance-Workflows erzeugen SBOMs nicht aus manifestierten Paketversionen, sondern aus Artefakt- oder Hash-Abgleichen. Wenn dann ein Snapshot- oder Bibliothekscode in der Fahrzeugsoftware enthalten ist, aber nicht als eigenständige Funktionalität „aktiviert“ wird, kann die SBOM im schlimmsten Fall „Alarm“ auslösen, ohne dass tatsächlich ein Trojaner ausgeliefert wird.
Jun selbst hält die Scan-Erklärung zwar für plausibel, blendet aber die sicherheitliche Dimension nicht aus. Er kritisierte in einem Beitrag auf LinkedIn die Vorstellung, dass sich in einem solchen Setup „ein Trojaner“ sinnvollerweise absichtlich einsetzen ließe, und verwies darauf, dass SBOM-Erstellung nicht mit „grep“ erledigt sei. Gleichzeitig will er nicht ausschließen, dass Hersteller-Software im Fahrzeugumfeld Nutzerdaten tatsächlich missbräuchlich verarbeitet. In einem Interviewkontext sagte Jun gegenüber einer deutschen Tageszeitung: „Wir wissen nicht, ob Peking zum Beispiel jedes Telefonat im Auto mithört“, und ergänzte: „Aber es scheint möglich.“ Solche Aussagen sind rechtlich und faktisch besonders sensibel, weil sie auf eine mögliche, aber nicht belegte Ausnutzung zielen. In der konkreten Bewertung bleibt daher wichtig, dass die Feststellung „Teardroid steckt drin“ derzeit keine durchgehend nachgewiesene technische Schlussfolgerung ist.
Parallel zum Informationsgewinn gab MG laut Darstellung einige Forderungen aus dem Verfahren in der Folgezeit auf. Der Hersteller habe urheberrechtliche Hinweise, Lizenztexte und Quellcodes veröffentlicht, nachdem die Software-Listen zugänglich gemacht wurden. Auf Fragen zu Hintergründen und möglichen Konsequenzen habe MG zudem erklärt, man wolle sich wegen des laufenden Rechtsstreits „derzeit nicht zu den inhaltlichen Aspekten des Falls äußern“; versichert wurde lediglich, „das Thema sehr ernst“ zu nehmen. Für Unternehmen in der Auto- und Embedded-Landschaft ist das mehr als ein Einzelfall: SBOMs sind längst nicht mehr nur Papier, sie werden im Streitfall zum konkreten Beweismittel. Wer Compliance- und Sicherheitsannahmen nicht durch saubere Reproduzierbarkeit absichert, riskiert, dass ein Hash-Eintrag ausreicht, um eine technische Debatte – und am Ende einen Rechtsstreit – auszulösen.
Unterm Strich prallen hier zwei Ebenen aufeinander: Open-Source-Lizenzpflichten und die technische Frage, ob ein benannter SBOM-Baustein tatsächlich als Schadfunktion in der Endanwendung wirkt. Noch entscheidender wird das dadurch, dass die Benennung „Repository plus Commit“ eher nach Tools zur Code-Erkennung als nach sauberer Paket- und Versionsdokumentation aussieht. Für die nächste Bewertungsstufe wäre daher zu erwarten, dass aus dem SBOM-Eintrag nicht nur ein Name gezogen wird, sondern auch der konkrete Einbaupfad, die Abhängigkeiten und der Runtime-Kontext im Fahrzeugsoftware-Stack nachvollziehbar sind. Bis dahin bleibt der Fall ein Warnsignal für die Praxis der SBOM-Erstellung – aber auch eine Erinnerung daran, dass ein einzelner Eintrag in einer Lizenzliste nicht automatisch gleichbedeutend mit „aktivem Trojaner“ ist.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Android-Trojaner Teardroid in MG-Software: Lizenzstreit und SBOM-Eintrag" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Android-Trojaner Teardroid in MG-Software: Lizenzstreit und SBOM-Eintrag" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Android-Trojaner Teardroid in MG-Software: Lizenzstreit und SBOM-Eintrag« bei Google Deutschland suchen, bei Bing oder Google News!