1

Frage

2

Antwort

3

Lösung

Sicherheitshinweis Internetanschluss
dr-weiher
Daten-Fan
Daten-Fan

Guten Abend, ich hoffe Sie können wir weiterhelfen bei folgendem Sachverhalt:

 

ich erhielt eine E-Mail von der Kundensicherheit mit folgendem Inhalt:

 

Wichtiger Sicherheitshinweis vom Vodafone-Team zu Ihrem Produkt vom 05.06.2025

 

Kundenummer xxxxx

 

Sehr geehrter xxxx,

 

wir möchen Sie auf eine aktuelle Bedrohung durch die Android-Schadsoftware BadBox an Ihrem Internetanschluss aufmerksam machen. Diese Malware zielt darauf ab, Ihre persönlichen Daten zu stehlen und Ihre Geräte zu beeinträchtigen. BadBox betrifft eine Vielzahl von Geräten, darunter TV-Boxen bzw. Mediaplayer, digitale Bilderrahmen, Mobiltelefone, Smartphones und Tablets.

 

Detaillierte Hinweise, die uns zu Ihrem Anschluss vorliegen, können über (Link zum Kundensicherheitsportal) abrufen.

 

Den Link habe ich abgerufen, mit meiner PLZ verifiziert, zwei IP-Adressen sind mit android.badbox2 infiziert, allerdings keiner meiner Geräte, welche ich alle mit Virenscans gecheckt habe. Auch mein Netzwerk habe ich gescannt, keine Bedrohungen erkannt.

 

Meine Frage ist: Ist jetzt mein persönlicher Internetanschluss betroffen oder nur ein Anschluss aus der Nachbarschaft, welches über die selbe "Datenautobahn" versorgt wird?

 

Ansonsten würde in der Mail stehen, Ihr Endgerät/Ihr Netzwerk  ist mit der Schadsoftware xxxx infiziert, oder?

 

Ich bin zurzeit verunsichert und bin für jede Klarstellung dankbar!

 

 

 

 

 

8 Antworten 8
MindSolve
Smart-Analyzer
Smart-Analyzer

Einen schönen guten Abend!

 

Mit "Ihrem Internetanschluss" wird tatsächlich Ihr eigenes Netzwerk gemeint (das betroffene Gerät befindet sich auf Ihrer Seite hinter dem Modem), keine Nachbarn.

BadBox ist eine Schadsoftware, die am häufigsten auf (sehr günstigen) Android TV-Boxen, teilweise auf auf digitalen Bilderrahmen u.ä., ab Verkauf vorinstalliert vorkommt. Da man solche "smarten" Geräte üblicherweise nicht im Verdacht hat, ist es etwas schwieriger hier den Verursacher auszumachen.

 

Für BadBox 2 gibt es eine recht ausführliche Liste an betroffenen Geräten auf der Seite der Sicherheitsforscher von "Human Security": https://www.humansecurity.com/learn/blog/satori-threat-intelligence-disruption-badbox-2-0/#models

Ich würde empfehlen, zu schauen, ob Sie zu Hause ein Gerät von dieser Liste besitzen und falls ja, dieses vorübergehend vom Strom zu nehmen (48 Stunden). Sollten in dem Zeitraum keine neuen Hinweise im Kundensicherheitsportal eingehen, hätten Sie ihre Problemquelle gefunden.

 

Viele Grüße!

 

 

Guten Abend,

 

erstmal danke für Ihre Antwort.

 

Ich besitze tatsächlich eine TV Box, zwar nicht unter der Liste aufgeführt, aber dieses wäre wohl das naheliegenste Gerät. Ich war verwundert gewesen, denn die IP-Adressen sind keiner meiner Geräte zuordbar.

Wie Sie vorgeschlagen haben, habe ich das Gerät erstmal getrennt und bleibt auch getrennt.

Muss ich jetzt noch befürchten, dass Fremde noch auf mein Netzwerk zugreifen können, bzw. mein Netzwerk noch infiziert sein könnte, oder geht jetzt generell keine Gefahr mehr aus, wenn das infizierte Gerät getrennt bleibt?  Solange keine neuen Hinweise oder Meldungen nach dem Abklemmen des Geräts erscheinen, wäre die Gefahr gebannt, oder?

 

Besten Dank für Ihre Hilfe!

 

Viele Grüße!

Guten Tag!

Soweit es aktuell bekannt ist, versuchen die Kriminellen hinter BadBox nicht weiter im Netzwerk Fuß zu fassen. Nachdem das Gerät abgestellt ist, sollte keine Gefahr mehr vorhanden sein. Wenn Sie dann noch die üblichen Hygiene-Maßnahmen befolgen (Sicherheitsupdates zeitnah einspielen, grundlegenden Schadsoftwareschutz auf Windows-Systemen, Software nur aus vertrauenswürdigen Quellen beziehen) sind sie gut aufgestellt.

Das Gerät kann übrigens schon mehrere Jahre in Betrieb sein, ohne das es vorher Anzeichen dafür gab. Dies war bei mir der Fall mit einer TV Box, die seit über drei Jahren ihren Dienst verrichtet. Erst im April 2025 kam die Warnung und die TV Box läuft nur noch mit USB-Stick ohne Internetkabel.
Interessant vielleicht noch zu erfahren, ob es ausreichend wäre, der TV Box jeglichen Internetzugang zu verweigern aber im Netz zu belassen. Nur für die Kommunikation mit einem NAS oder Home-Server. Bad Box muss ja Befehle erhalten bzw. anfragen senden. 

Chris_Ramsey
Daten-Fan
Daten-Fan

Wir habe aktuell das Problem das uns auch eine BadBox per Sicherheitsmail angezeigt wird. Nach längere Recherche im Heimnetz kann es sich nicht um ein Android Gerät handeln oder aber: GooglePlay für PC bzw. das SubSystem For Android, was MS in Windows 11 ja wieder eingestellt hat, hat die BadBox Malware an Board.

 

Kurz zur Info wieso ich darauf komme.
Da wir uns die größte Zeit im Garten befinden und wir bei schlechtem Wetter nicht direkt nach Hause fahren wollen, habe ich via Wireguard eine VPN Leitung vom Garten nach Hause erstellt. Um vom PC aus auch zocken zu können, habe ich via Sunshine und Moonlight eine "Remote" Verbindung zu 2 PCs nach Hause. So können Frauchen und Ich schön im Garten via Remoteverbindung zocken. Als Endgeräte im Garten werden 2 Notebooks genutzt.

Lustigerweise werden immer genau in dieser Zeit die BadBox Aktivitäten seitens Vodafone geloggt. Ich weiß ehrlich gesagt nicht wie und was ich hier machen soll. 

Am VPN selber scheint es nicht zu liegen, wenn ich mit dem Smartphone zu Hause einlogge, ist alles normal, nur wenn ich die beiden PCs bzw. mein PC starte, wird BadBox geloggt. Beim PC der Frau bin ich noch nicht dazu gekommen gegen zu testen. 

Und die Daten werden auch noch an einen Deutschen & Niederländischen Hoster (Leasweb) gesendet, wobei ich hier nicht weiß welche Daten da überhaupt gesendet werden. Die Ports von denen hier laut Log gesendet werden soll, sind in meiner Fritte gar nicht offen bzw. existieren gar nicht.

Hallo, ich möchte mich hier mal dazu gesellen. Seit ca. einem viertel Jahr erhalte ich regelmäßig solche Warnungen. Inzwischen ignoriere ich diese. Denn es ist nicht möglich die dafür zuständig IP im Netzwerk zu ermitteln, trotz mehrfachen Netzwerkverkehrmitschnitts der Fritz Box. Die Ziel IPs ist in der Regel The Shadowserver Foundation, Inc., angeblich eine gemeinnützige Organisation für Interne Sicherheit. Meine Anfragen betreffs der Scans  wurden von der Firma nicht beantwortet. Vodafone scheint auf Nachfrage nach den Mails überhaupt keinen Plan zu haben. Ich habe mir extra ein neues Handy geholt, aber ich bekomme immer noch diese Mails. Alle anderen Android Geräte im Netzwerk kann ich ausschließen. Also ignorieren.

Hallo alteropa!

 

Die Domains, welche zu der Schadsoftware BadBox (und den dazugehörigen anderen Schadsoftwaren wie z.B. Vo1D, Vo1D2) gehören, wurden im Rahmen von Klagen in den USA treuhänderisch an die gemeinnützige Organisation ShadowServer übertragen. Diese betreiben für diese Domains Sinkholes, d.h. Systeme, die aufzeichnen, wer diese Domains aufruft. Diese Informationen werden dann mit den zuständigen ISPs und nationalen CERTs geteilt (in Deutschland dem CERT-Bund), damit diese betroffene Personen benachrichtigen könnnen.

 

Die Erkennung von BadBox basiert nicht auf Scans, sonder ausschließlich auf ausgehenden Netzwerkverbindungen von deiner IP zu diesen Sinkholes.

 

Leider ist eine Vielzahl an Produkt(-namen) hiervon betroffen, und es gibt immer noch keine vollständige Liste aller betroffenen Gerätetypen. Die umfassendste Liste, die mir derzeit bekannt ist, stammt von "Human Security", einer Sicherheitsfirma, die sich eingehend mit BadBox und BadBox 2.0 beschäftigt haben.

Auf folgender Seite unter der Überschrift "Appendices / IoCs" ist eine Liste der Modellbezeichnungen von Geräten, die von BadBox betroffen sind, und weiter unten eine Liste der Domains, die zu BadBox gehören:

https://www.humansecurity.com/learn/blog/satori-threat-intelligence-disruption-badbox-2-0/

 

Einfach die Augen zu verschließen hilft leider nicht, weil genau diese Netzwerke von infizierten Geräten von Kriminellen für alle möglichen Zwecke missbraucht werden können. Ein Beispiel ist der Verkauf "deines Internetanschlusses" zur Nutzung als Proxy, womit dann z.B. Kriminelle über den betroffenen Internetanschluss Straftaten begehen können.

 

Viele Grüße,

MindSolve

@MindSolve 

Einige der von dir er wänden Sachen sind mir durch eigene Recherchen bekannt. Das Problem ist, dass niemand einen Plan hat, wie man das Teil losbekommt. Diese ganzen Hinweise, Virenscanner und Google Play Protect sind nicht hilfreich. Habe ich alles und sogar noch eine Firewall. Werkreset hat auch nichts gebracht. Damit wollen irgendwelche Leute nur ihr Gewissen beruhigen. "Wir haben es euch ja gesagt"!  Auch der Mitschnitt des Datenverkehrs auf Handy und Fritzbox hat zu keinem Ergebnis geführt, wer der Übeltäter sein könnte. Domains Sinkholes ist doch auch nur zu überwachen, wenn ich das richtig verstanden habe. Warum schaltet man die Domänen nicht einfach aber, wie das beim Vorgänger praktiziert wurde. Oder ein Virenscanner, der das Teil findet. Denn ich schmeiße bestimmt nicht alle Android-Geräte weg. Wer weis, wie lange ich das schon im Netzwerk habe, da die Überwachung vermutlich erst im Sommer gestartet wurde. Ich möchte nicht wissen, wie viele Endverbraucher davon betroffen sind, ohne es zu wissen. Die meisten wissen noch nicht mal, was ein Virus ist und dass es so etwas gibt.  Den kriminellen das Handwerk legen. Aber dann sind schon wieder die nächsten am Start. Das ist eine Spirale ohne Ende. Also wenn irgendwer einen Plan hat, her damit. Bis dahin ist aussitzen angesagt.

Mfg alteropa