Zum Hauptinhalt Zur Navigation Zur Suche

Open Source: Android-Trojaner soll in Software von MG-Autos stecken

In einer Software-Dokumentation des chinesischen Herstellers MG taucht die Malware Teardroid auf. Das könnte jedoch ein Scan-Fehler sein.
/ Friedhelm Greis
6 Kommentare Auf Google folgen (öffnet im neuen Fenster)
Die Software-Doku des MG4 enthält fragwürdige Angaben. (Bild: Werner Pluta/Golem)
Die Software-Doku des MG4 enthält fragwürdige Angaben. Bild: Werner Pluta/Golem

Die Nutzung von Open-Source-Software durch Firmen entspricht nicht immer den Lizenzvorgaben. Aus diesem Grund verklagte der Würzburger Anwalt Chan-jo Jun den chinesischen Autohersteller MG auf Herausgabe der Lizenzlisten und des Systemcodes. Nach der Veröffentlichung von Software-Listen fand sich darin eine Angabe zum Android-Trojaner Teardroid. Ob die Malware tatsächlich in der MG-Software steckt, ist jedoch unklar.

In der im August 2025 vom Landgericht München I eingereichten Klage monierte Jun, dass "weder die erforderlichen Urheberrechtsvermerke und Lizenztexte beigelegt noch der dazugehörige Quellcode, wie in den Lizenzen teilweise vorgeschrieben, zugänglich gemacht werden" (Az. 42 O 10595/25).

MG veröffentlichte Softwareliste

Inzwischen erfüllte die zum chinesischen Saic-Konzern gehörende Marke einige Forderungen der Klage und veröffentlichte auf seiner Webseite(öffnet im neuen Fenster) Urheberrechtshinweise, Lizenztexte und Quellcodes. Eine Software Bill of Materials (SBOM) dokumentiert dem BSI zufolge(öffnet im neuen Fenster), welche kommerziellen und freien Software-Bestandteile in Software-Produkten enthalten sind. Zusammen mit dem Informatiker Andreas Kotulla schaute sich Jun die Lizenzliste für den MG 4(öffnet im neuen Fenster) an und fand den Eintrag: "1.400 Teardroid-phprat-95a4b56". Teardroid ist nach Angaben von Broadcom(öffnet im neuen Fenster) ein "Android-Bot mit Fernzugriffs- und Datendiebstahlfunktionen".

Der PHP-Entwickler Sebastian Bergmann beschreibt die Funktionen von Teardrop in einem Blogbeitrag mit den Worten: "Mit diesem Werkzeug wird Spyware für Android-Geräte gebaut, die Kontakte, SMS, Anruflisten und Standortdaten ausliest, Shell-Kommandos ausführt und ihre Beute an ein Kontrollpanel überträgt. Der Quellcode liegt offen auf Github(öffnet im neuen Fenster). Ein Autohersteller erklärt hier also schriftlich, einen Trojaner auszuliefern."

Scan-Fehler als mögliche Ursache

Laut Bergmann kam der dubiose Eintrag vermutlich dadurch zustande, dass MG den Code einfach nur gescannt und mit bestehenden Repositories abgeglichen hat. "Teardroid-phprat ist der Name eines Github-Repositorys, 95a4b56 ein abgekürzter Commit-Hash. Repository plus Commit statt Paketname plus Versionsnummer: Diese Namenskonvention ist die Handschrift von Code-Scannern", schreibt er. Vermutlich habe ein Code-Schnipsel in der Fahrzeugsoftware "einen Snapshot dieses Repositorys gematcht, vermutlich eine gemeinsam genutzte Bibliothek oder eine kopierte Hilfsfunktion".

Die Erklärung hält auch Jun für nachvollziehbar. Er kritisierte auf Linkedin(öffnet im neuen Fenster): "Es würde ins vorurteilsbeladene Bild passen, aber technisch ergibt es wenig Sinn, die eigene Software mit einem solchen Trojaner zu infizieren. SBOM-Erstellung ist keine Aufgabe für grep; bei dieser Übung offenbaren Hersteller Abgründe."

MG nimmt das Thema "sehr ernst"

Jun will jedoch nicht ausschließen, dass, wie von ihm befürchtet, chinesische Autos ihre Nutzer ausspionieren. "Wir wissen nicht, ob Peking zum Beispiel jedes Telefonat im Auto mithört", sagte Jun der Süddeutschen Zeitung(öffnet im neuen Fenster) (Paywall) und fügte hinzu: "Aber es scheint möglich."

Der Hersteller selbst habe auf eine Anfrage der Zeitung zu Hintergründen und möglichen Konsequenzen lediglich geantwortet, dass man sich wegen des laufenden Rechtsstreits "derzeit nicht zu den inhaltlichen Aspekten des Falls äußern wird". Es sei nur versichert worden, dass man "das Thema sehr ernst" nehme.


Relevante Themen