Mantax Otax объединяет несколько сценариев атаки, которые раньше чаще встречались по отдельности.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Android-вымогатель больше не ограничивается блокировкой файлов: Mantax Otax превращает заражённый смартфон одновременно в шпионский инструмент и канал давления на владельца. Zimperium описала вредонос, который шифрует данные на старых версиях Android, перехватывает СМС и одноразовые коды, записывает экран и без ведома владельца делает снимки обеими камерами.
Mantax Otax распространяют в виде APK через сторонние файлообменники, ссылки в мессенджерах и фишинговые сообщения. После установки программа запрашивает права администратора устройства, доступ к СМС, контактам, аудио и изображениям, а затем пытается получить службе спецвозможностей . Служба позволяет взаимодействовать с интерфейсом других приложений и расширяет удалённое управление.
Шифровальщик особенно опасен для Android 9 и более старых версий. Mantax Otax получает отдельный AES-ключ для каждого заражённого устройства, рекурсивно ищет документы, архивы, базы данных, медиафайлы и криптографические ключи, удаляет оригиналы и сохраняет зашифрованные копии с расширением .enc. На Android 10 и новее Scoped Storage сильно ограничивает доступ к общему хранилищу.
Шпионская часть не зависит от успеха шифрования. Mantax Otax следит за уведомлениями и входящими СМС, собирает контакты, журнал звонков, историю браузера, данные Google-аккаунта и файлы галереи. Вредонос также пытается извлекать переписку WhatsApp и учётные данные Telegram , а через MediaProjection делает скриншоты, пишет MP4-видео и передаёт изображение экрана почти в реальном времени.
Операторы могут подменять экран блокировки и перехватывать введённый ПИН-код. Вторая версия Mantax Otax получила новые средства давления: команды через WebSocket блокируют приложения и касания, засыпают экран окнами, запускают полноэкранные ролики и изображения и заставляют смартфон произносить заданный текст через синтезатор речи. После шифрования появляется чат для переговоров о выкупе.
Mantax Otax получает актуальный домен управляющего сервера из репозитория GitHub, поэтому операторы могут менять адрес без обновления APK. Первая версия использовала Firebase для команд, новая перешла на WebSocket. По языковым признакам и найденным файлам Zimperium связывает кампанию прежде всего с целями в Индонезии. Данных о числе заражений компания не публиковала.
В публикации советуют не устанавливать APK из случайных сообщений и сторонних файлообменников и не выдавать неизвестным программам права администратора, специальные возможности, доступ к СМС, камере и захвату экрана. При подозрении на заражение смартфон лучше отключить от сети и проверить чувствительные разрешения. Если вредонос мог видеть пароли или коды, менять их нужно с чистого устройства.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Android-вымогатель больше не ограничивается блокировкой файлов: Mantax Otax превращает заражённый смартфон одновременно в шпионский инструмент и канал давления на владельца. Zimperium описала вредонос, который шифрует данные на старых версиях Android, перехватывает СМС и одноразовые коды, записывает экран и без ведома владельца делает снимки обеими камерами.
Mantax Otax распространяют в виде APK через сторонние файлообменники, ссылки в мессенджерах и фишинговые сообщения. После установки программа запрашивает права администратора устройства, доступ к СМС, контактам, аудио и изображениям, а затем пытается получить службе спецвозможностей . Служба позволяет взаимодействовать с интерфейсом других приложений и расширяет удалённое управление.
Шифровальщик особенно опасен для Android 9 и более старых версий. Mantax Otax получает отдельный AES-ключ для каждого заражённого устройства, рекурсивно ищет документы, архивы, базы данных, медиафайлы и криптографические ключи, удаляет оригиналы и сохраняет зашифрованные копии с расширением .enc. На Android 10 и новее Scoped Storage сильно ограничивает доступ к общему хранилищу.
Шпионская часть не зависит от успеха шифрования. Mantax Otax следит за уведомлениями и входящими СМС, собирает контакты, журнал звонков, историю браузера, данные Google-аккаунта и файлы галереи. Вредонос также пытается извлекать переписку WhatsApp и учётные данные Telegram , а через MediaProjection делает скриншоты, пишет MP4-видео и передаёт изображение экрана почти в реальном времени.
Операторы могут подменять экран блокировки и перехватывать введённый ПИН-код. Вторая версия Mantax Otax получила новые средства давления: команды через WebSocket блокируют приложения и касания, засыпают экран окнами, запускают полноэкранные ролики и изображения и заставляют смартфон произносить заданный текст через синтезатор речи. После шифрования появляется чат для переговоров о выкупе.
Mantax Otax получает актуальный домен управляющего сервера из репозитория GitHub, поэтому операторы могут менять адрес без обновления APK. Первая версия использовала Firebase для команд, новая перешла на WebSocket. По языковым признакам и найденным файлам Zimperium связывает кампанию прежде всего с целями в Индонезии. Данных о числе заражений компания не публиковала.
В публикации советуют не устанавливать APK из случайных сообщений и сторонних файлообменников и не выдавать неизвестным программам права администратора, специальные возможности, доступ к СМС, камере и захвату экрана. При подозрении на заражение смартфон лучше отключить от сети и проверить чувствительные разрешения. Если вредонос мог видеть пароли или коды, менять их нужно с чистого устройства.
- Источник новости
- www.securitylab.ru