Мантакс Отакс: Android-зловред, который шифрует, шпионит и запугивает жертв

· Безопасность
Новый вредонос для Android под названием Mantax Otax объединяет функции вымогателя и шпионской программы, а во второй версии обзавёлся арсеналом для психологического давления на жертву.

cover.svg

Компания Zimperium, специализирующаяся на мобильной безопасности, описала новый штамм вредоносного ПО для Android — Mantax Otax. Он сочетает возможности программы-вымогателя и шпиона: шифрует файлы, крадёт конфиденциальные данные, а также заваливает жертву спамом и угрозами.

Распространяют зловред операторы из Индонезии — через вредоносные APK-файлы, размещённые вне Google Play. Чтобы заставить пользователя установить пакет, применяются фишинг и приёмы социальной инженерии. После установки приложение запрашивает доступ к службе Accessibility, что даёт ему обширный контроль над устройством.

Адрес управляющего сервера (C2) вредонос получает с GitHub, после чего отправляет операторам данные о жертве: местоположение, оператора связи, версию Android и идентификатор устройства. Команды приходят через Firebase или WebSockets.

Шифрование — только на старых версиях

Модуль вымогателя ищет файлы во внешнем хранилище и шифрует их AES-ключом, индивидуальным для каждой жертвы. Оригиналы удаляются, а к зашифрованным копиям добавляется расширение .enc. Локальные изображения подменяются требованиями выкупа, а поверх экрана открывается полноэкранный чат на базе Firebase — для переговоров об оплате.

Любопытно, что шифрование работает лишь на Android 9 и более ранних версиях. Начиная с Android 10 функция Scoped Storage существенно ограничивает доступ к чужим файлам, и вымогателю остаётся лишь каталог собственных данных приложения. Исследователям Zimperium к тому же повезло: из-за ошибки в настройке Firebase-сервера переписка злоумышленников с жертвами оказалась в открытом доступе.

Слежка и психологическое давление

Шпионская часть Mantax Otax перехватывает PIN-код экрана блокировки, читает SMS и одноразовые пароли, собирает журналы звонков, контакты, историю браузера, список приложений, данные аккаунта Google и координаты. Через имитацию действий пользователя посредством Accessibility вредонос извлекает профили и сообщения WhatsApp, а также переписку в Telegram. С помощью API MediaProjection он делает скриншоты, записывает видео в MP4 и транслирует экран почти в реальном времени через файлообменник Catbox, а также снимает фото на камеры устройства.

Во второй версии появился отдельный набор функций для запугивания: назойливые диалоговые окна, полноэкранные видео, мгновенно всплывающие «пугающие» картинки и произносимые синтезатором речи сообщения, которые оператор проигрывает через динамик. Всё это призвано усилить давление и подтолкнуть жертву к уплате выкупа.

Поскольку Zimperium сотрудничает с Google в рамках App Defense Alliance, устройства с актуальным Play Protect уже распознают и блокируют Mantax Otax. Стандартный совет остаётся прежним: не устанавливать APK из сторонних источников, не выдавать сомнительным приложениям доступ к Accessibility и доверять только проверенным издателям.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.