LONDON (IT BOLTWISE) – Untersuchungen eines Security-Unternehmens zeigen, dass weltweit rund 10 Millionen günstige Android-TV-Boxen mit Malware infiziert sind. Die Geräte werden demnach in Botnetze integriert und für Werbebetrug, DDoS-Angriffe sowie den Missbrauch privater Daten genutzt. Im Fokus stehen dabei zwei Kampagnen: die „Fuyao“-Operation und das „Kimwolf“-Botnetz. Besonders kritisch: Die Schadsoftware sitzt teils bereits ab Werk in der Firmware.

Günstige Android-TV-Boxen gelten im Alltag oft als unkomplizierte Anschaffung: einmal eingerichtet, danach läuft Streaming. Genau an dieser Erwartung setzt die aktuelle Sicherheitslage an, die von einem Security-Unternehmen im Rahmen von Auswertungen dokumentiert wird. Demnach sind weltweit etwa 10 Millionen solcher Geräte mit Malware infiziert und in Botnetze integriert. Für Unternehmen und Haushalte wird das Problem damit weniger zu einer isolierten „Geräteklasse“, sondern zu einem Infrastrukturthema: Kompromittierte Hardware kann als Angriffsplattform dienen, Datenverkehr manipulieren und sogar automatisierte Werbesysteme missbrauchen.
Technisch wird die Bedrohung besonders greifbar, weil die „Fuyao“-Operation nicht als diffuse Schadsoftware beschrieben wird, sondern als Kampagne mit wiedererkennbarem Netzwerkverhalten. Die betroffenen TV-Boxen sollen sich im Verkehr als Smartphones namhafter Hersteller wie Samsung, Huawei, Xiaomi oder Vivo tarnen. Tatsächlich fungieren sie den Analysedaten zufolge als SOCKS5-Proxy oder führen automatisierten Werbebetrug (Ad Fraud) aus. Diese Rollen sind für Angreifer attraktiv, weil sie sich skalieren lassen: Ein Proxy verlagert die Ursprungssignatur, während Ad-Fraud direkt in Werbeabrechnungen eingreift. Parallel wird beschrieben, dass der Zugriff nicht nur Werbung verfälscht, sondern auch DDoS-Angriffe ermöglicht und private Daten missbraucht.
Die Größenordnung der Operation zeigt sich in den gemessenen Verkehrswerten. An einem einzigen Tag wurden laut den Untersuchungen 38.000 eindeutige MAC-Adressen und insgesamt 65.957 Meldungen registriert. Auch das Umsatzmodell wird mit konkreten Annahmen unterlegt: Pro Gerät und Tag sollen sich demnach etwa 1,25 US-Dollar erzielen lassen. Daraus leitet sich ein täglicher Gesamtumsatz von rund 47.500 US-Dollar ab, der in der Quelle mit etwa 42.000 Euro beziffert wird. Hochgerechnet auf das Jahr nennt die Auswertung potenzielle Einnahmen von bis zu 36 Mio. Euro. Solche Zahlen sind nicht nur für das Verständnis der Motivation relevant, sondern auch für die Risikoabwägung: Wenn die Rendite pro Gerät steigt, steigt häufig auch die Investitionsbereitschaft in neue Infrastruktur, also etwa Domains, Cluster und Re-Infektionsmechanismen.
Bei „Fuyao“ umfasst die Infrastruktur den Angaben zufolge 144 Domains und sieben sogenannte Begünstigten-Cluster. Darüber hinaus wird die Operation mit zwei Patenten verknüpft, nämlich CN117421142B und CN117478834A. Solche Zuordnungen sind aus Verteidigersicht wichtig, weil sie Hinweise auf wiederverwendete Komponenten oder Entwicklungslogik geben können. Für die Praxis bedeutet das: Es reicht nicht, einzelne Apps zu bereinigen. Wenn Schadfunktionen wie Proxy- oder Betrugslogik tief im System sitzen, sind Firmware- und Integritätsprüfungen zentral. Genau hier knüpft der nächste Punkt an: Sicherheitsforscher ordnen außerdem das Botnetz „Kimwolf“ ein, das als Variante der Malware Aisuru beschrieben wird.
„Kimwolf“ soll seit August 2025 über 2 Mio. Android-Geräte infiziert haben, mit Schwerpunkt auf Smart-TVs und günstigen TV-Boxen. Die Attacke folgt dabei einem Muster, das Botnetze seit Jahren auszeichnet, aber in der Leistung deutlich messbar wird: Es werden Spitzenwerte bei DDoS-Angriffen von 29,7 Tbit/s beobachtet. Die Quelle beschreibt zudem eine Infektion „ab Werk“, also über vorinstallierte Malware in der Firmware. Damit fällt ein klassischer Abwehransatz weg: Ein Werksreset schützt nicht zuverlässig, weil die Schadsoftware nicht erst durch eine nachträglich installierte App in das Gerät gelangt. Betroffen werden besonders Geräte in einer Preisspanne von 20 bis 50 Euro, die zudem keine Play-Protect-Zertifizierung aufweisen; als Beispiele werden T95, X96Q, MX10 und SuperBox genannt.
Für die Abwehr ist entscheidend, wie „Kimwolf“ Erlös generiert. Die Analysen nennen mehrere Mechanismen: die Vermietung von Bandbreite für etwa 0,20 US-Dollar pro GB, erzwungene App-Installationen und DDoS-as-a-Service-Angebote. Ergänzend wird berichtet, dass das Botnetz wöchentlich auf etwa 12 Mio. IP-Adressen zurückgreift und dabei IPIDEA-Proxys nutzt. Diese Kombination erklärt, warum solche Botnetze schwer zu entkoppeln sind: Selbst wenn einzelne Ziel-IP-Bereiche gesperrt werden, lässt sich über Proxy- und Pool-Mechanismen neue Angriffsidentität aufbauen. Für Haushalte treten Kompromittierungszeichen häufig nicht als „Malware-Warnung“ auf, sondern als Nebenwirkung: Die Quelle nennt ungewöhliches Überhitzen der Hardware sowie hohes Datenaufkommen in den Nachtstunden.
Dass das Thema nicht nur weit weg ist, macht die geographische Verteilung deutlich: Es werden Haushalte in Brasilien, Argentinien, Vietnam und Saudi-Arabien genannt, explizit aber auch deutsche Haushalte. Praktisch heißt das, dass Sicherheitsverantwortliche nicht nur auf Unternehmensflotten schauen sollten, sondern auch auf die „Edge“ im Wohnzimmer: TV-Boxen, Smart-TVs und verwandte Streaming-Geräte. Ein weiterer Hinweis aus der Quelle lautet, dass staatliche Stellen und Technologieunternehmen bereits gegen verwandte Infrastruktur vorgegangen sind; Anfang Juli wurden das Proxy-Netzwerk NetNut, auch als BadBox 2.0 bezeichnet, durch das FBI und Google zerschlagen, und parallel wird gegen Netzwerke wie IPIDEA vorgegangen. Als Gegenmaßnahme empfehlen die Sicherheitsangaben, auf No-Name-Geräte ohne offizielle Zertifizierung zu verzichten und stattdessen zertifizierte Hardware zu nutzen.
Für die Auswahl bedeutet das eine klare Priorisierung: Wiederkehrende Sicherheitsupdates, vertrauenswürdige Lieferketten und Zertifizierungsprozesse sind keine „nice to have“-Details, sondern senken das Risiko, dass Schadsoftware bereits ab Werk aktiv bleibt. In der Quelle werden als Beispiele Geräte wie Chromecast, Apple TV, NVIDIA Shield, Xiaomi Mi TV Box sowie Fire TV Stick 4K genannt, weil sie strengeren Sicherheitskontrollen und regelmäßigen Updates unterliegen sollen. Für Verbraucher ist der Hebel damit weniger „ein einzelnes Tool installieren“, sondern ein Wechsel in der Geräte- und Update-Strategie. Für IT-Entscheider in Unternehmen gilt parallel: Wenn Mitarbeitergeräte im Heimnetz zusätzliche Angriffsflächen darstellen, braucht es Awareness, die auch Smart-Home- und Medienhardware einschließt – denn die Grenzen zwischen klassischem Endpunkt und IoT sind hier ohnehin fließend.
In der Gesamtschau zeigt der Fall „Fuyao“ plus „Kimwolf“, dass günstige Android-basierte TV-Hardware zu einer skalierbaren Plattform für monetarisierte Cyberkriminalität geworden ist. Die beschriebenen Funktionen reichen von Proxy-Weiterleitung über Werbebetrug bis zu DDoS-as-a-Service, also genau die Bausteine, die sich für Angreifer mit wenig zusätzlichem Aufwand kombinieren lassen. Das macht das Thema auch für KI-gestützte Sicherheitsprozesse relevant: Anstatt nur nach bekannten Signaturen zu suchen, sollten Systeme Verhalten und Traffic-Muster auswerten, die zu Proxy- oder Botnettnutzung passen. Gerade weil Teile der Malware in der Firmware verankert sein können, wird zusätzlich die Geräteherkunft selbst zum Sicherheitskriterium.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Millionen Android-TV-Boxen kompromittiert: Fuyao- und Kimwolf-Botnetze" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Millionen Android-TV-Boxen kompromittiert: Fuyao- und Kimwolf-Botnetze" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Millionen Android-TV-Boxen kompromittiert: Fuyao- und Kimwolf-Botnetze« bei Google Deutschland suchen, bei Bing oder Google News!