LONDON (IT BOLTWISE) – Sicherheitsforscher melden eine massive Missbrauchswelle billiger Android-TV-Boxen. In einer Kampagne wurden an einem einzelnen Tag rund 38.000 aktive Geräte registriert, die sich direkt über die Firmware mit Schadcode infizieren. Die Angreifer tarnen die Geräte als Smartphones, nutzen als SOCKS5-Proxys Exit-Nodes und verkaufen später Bandbreite für DDoS-Attacken. Damit rückt die Frage nach Firmware-Integrität und nach sicher zertifizierten Geräten spürbar stärker in den Fokus.

Billige Android-TV-Boxen werden zunehmend als Baustein für Cyberangriffe missbraucht, und die Zahlen wirken dabei weniger wie ein Randproblem als wie eine breit ausgerollte Produktionslinie. Laut Sicherheitsforschern wurden in einer dokumentierten Kampagne allein an einem Tag rund 38.000 aktive Geräte registriert. Auffällig ist, dass die Schadsoftware häufig nicht als reine App vorliegt, sondern direkt in der Firmware sitzt. Genau diese Tiefe macht klassische Nutzermaßnahmen wie das Löschen von Apps oder ein einfaches Zurücksetzen oft wirkungslos, weil der Schadcode nach dem Neustart erneut „hochfährt“.
Die Betreiber der Infrastruktur gehen dabei mit einer doppelten Tarnstrategie vor: gefälschte Identitäten und versteckte Netzwerkrollen. In der Operation „Fuyao“ tarnen sich infizierte Streaming-Boxen im Netzwerk als Smartphones von Marken wie Samsung, Huawei, Xiaomi oder Vivo. Statt dass Sicherheitsprodukte die Geräte anhand offensichtlicher Anmeldemuster erkennen, nutzen die Angreifer diese Maskierung, um Entdeckungsmechanismen zu umgehen. Technisch fungieren die Boxen als SOCKS5-Proxys; die Systeme leiten damit als sogenannte Exit-Nodes Datenverkehr um. Dieser Umweg kann für illegalen Datenverkehr, Werbebetrug oder auch für manipulative Traffic-Statistiken genutzt werden, wodurch Angriffe schlechter zuzuordnen sind.
Auch die Ausweitung in Richtung großflächiger Angriffswellen ist klar erkennbar. Das Botnetz „Kimwolf“, eine Variante des Aisuru-Stamms, soll seit Sommer 2025 mehr als zwei Millionen Android-Systeme infiziert haben. Besonders betroffen seien demnach Brasilien, Argentinien, Vietnam und Saudi-Arabien. Solche regionalen Schwerpunkte sind für die operative Planung relevant: Betreiber mit lokaler Infrastruktur können Ausfallzeiten besser verteilen, Traffic über mehrere Transitpunkte strecken und gleichzeitig „sauberere“ Zielprofile wählen. Für Verteidiger bedeutet das vor allem: Wenn viele kleine Endgeräte gleichzeitig zur Plattform werden, steigt das Volumen von Angriffen mit jedem weiteren kompromittierten Gerät, weil DDoS-Ressourcen nicht linear, sondern nach Verfügbarkeit „on demand“ wachsen.
Bemerkenswert ist zudem, dass einzelne Kampagnen auf konkrete Schnittstellen- und Neustartmechaniken setzen. Ein weiteres Netzwerk namens „xlabs_v1“ nutzt dabei offene ADB-Schnittstellen; Geräte infizieren sich laut den Berichten nach jedem Neustart erneut, selbst wenn ein Persistenzmechanismus fehlt. Das wirkt zunächst wie ein „technischer Fehler“ im Angriffsdesign, ist aber in der Praxis gefährlich: Werden Schnittstellen wie ADB nach Werkseinstellungen oder ohne Passwortschutz erreichbar gemacht, reicht ein wiederholter Zugriff, um erneut zu kompromittieren. Beim FBI-Schlag gegen die Infrastruktur von „NetNut“ und „BadBox 2.0“ ging es außerdem um eine andere Missbrauchsform: Rund zwei Millionen Streaming-Geräte wurden dort als Residential-Proxys missbraucht. Besonders betroffen waren markenlose Boxen im Bereich 20 bis 50 Euro, darunter Modelle wie T95, X96Q oder MX10.
Die Quellen beschreiben auch, warum Factory Reset in diesen Fällen so wenig bringt: Die Malware steckt direkt in der Firmware. Damit wird aus dem Reset ein „Wiederherstellen der kompromittierten Basis“, und der Schadcode setzt sich nach dem Neustart selbst wieder auf. Operativ fällt an betroffenen Geräten oft eine fehlende Play-Protect-Zertifizierung, erhöhte Überhitzung im Standby oder ein auffällig gesteigerter Datenverkehr in der Nacht auf. Solche Indikatoren sind nicht als Ersatz für forensische Prüfungen gedacht, aber sie liefern gerade in Haushalten oder bei kleineren IT-Betrieben eine schnelle erste Spur, um Gerätecluster zu identifizieren, bevor Angriffe größer werden.
Der Blick darf sich dabei nicht auf TV-Boxen verengen, weil die Lieferkette offenbar breiter betroffen ist. Berichtet wird etwa, dass auch Smartphone-Hersteller wie Cubot und Doogee Geräte mit vorinstallierter Malware ausliefern. Auf dem „KingKong X“ sei ein Paket namens „com.android.sys.extplv“ entdeckt worden, das sich als Systemanwendung tarnt und weitreichende Berechtigungen einfordert. Parallel professionalisieren sich die Angriffswege: Device-Code-Phishing greift zunehmend OAuth-2.0-Autorisierungen an, während KI-gestützte Akteure laut den Berichten das Hermes-Framework mit dem Modell DeepSeek nutzten, um weitgehend autonom Exploit-Versuche gegen über 460 Ziele auszuführen. Damit verschiebt sich der Aufwand von „einmalige Fehlkonfiguration“ hin zu „kontinuierliche Automatisierung“, wodurch Angriffsflächen schneller als zuvor ausgenutzt werden.
Für Unternehmen und technische Verantwortliche folgt daraus vor allem eine pragmatische Priorisierung: Firmware-Integrität, Update-Zyklen und Herstellerprozesse zählen stärker als reine Hardware-Spezifikationen. Sicherheitsverantwortliche werden daher häufig zu zertifizierten Geräten bekannter Anbieter wie Chromecast, Apple TV oder NVIDIA Shield greifen, weil diese regelmäßige Updates und strengere Sicherheitskontrollen erhalten. Ergänzend sollten Android-basierte Systeme in eine Patch-Strategie eingebunden werden, die nicht auf Zufall setzt, und auffällige Telemetriezeichen wie nächtlicher Datenverkehr oder wiederkehrende Hitzespitzen ernst genommen werden. In Summe zeigt die Meldung einen klaren Trend: Sobald preisgünstige Endgeräte in großem Maßstab als Proxy- und Botnetzknoten missbraucht werden, wird „Gerätemanagement“ zu einem Sicherheitsprojekt – nicht erst dann, wenn die ersten DDoS-Lastspitzen gemessen wurden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Android-TV-Boxen: 38.000 Geräte täglich für Botnetze missbraucht" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Android-TV-Boxen: 38.000 Geräte täglich für Botnetze missbraucht" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Android-TV-Boxen: 38.000 Geräte täglich für Botnetze missbraucht« bei Google Deutschland suchen, bei Bing oder Google News!