Мантакс Отакс: Android-зловред, который шифрует, шпионит и запугивает жертв
Компания Zimperium, специализирующаяся на мобильной безопасности, описала новый штамм вредоносного ПО для Android — Mantax Otax. Он сочетает возможности программы-вымогателя и шпиона: шифрует файлы, крадёт конфиденциальные данные, а также заваливает жертву спамом и угрозами.
Распространяют зловред операторы из Индонезии — через вредоносные APK-файлы, размещённые вне Google Play. Чтобы заставить пользователя установить пакет, применяются фишинг и приёмы социальной инженерии. После установки приложение запрашивает доступ к службе Accessibility, что даёт ему обширный контроль над устройством.
Адрес управляющего сервера (C2) вредонос получает с GitHub, после чего отправляет операторам данные о жертве: местоположение, оператора связи, версию Android и идентификатор устройства. Команды приходят через Firebase или WebSockets.
Шифрование — только на старых версиях
Модуль вымогателя ищет файлы во внешнем хранилище и шифрует их AES-ключом, индивидуальным для каждой жертвы. Оригиналы удаляются, а к зашифрованным копиям добавляется расширение .enc. Локальные изображения подменяются требованиями выкупа, а поверх экрана открывается полноэкранный чат на базе Firebase — для переговоров об оплате.
Любопытно, что шифрование работает лишь на Android 9 и более ранних версиях. Начиная с Android 10 функция Scoped Storage существенно ограничивает доступ к чужим файлам, и вымогателю остаётся лишь каталог собственных данных приложения. Исследователям Zimperium к тому же повезло: из-за ошибки в настройке Firebase-сервера переписка злоумышленников с жертвами оказалась в открытом доступе.
Слежка и психологическое давление
Шпионская часть Mantax Otax перехватывает PIN-код экрана блокировки, читает SMS и одноразовые пароли, собирает журналы звонков, контакты, историю браузера, список приложений, данные аккаунта Google и координаты. Через имитацию действий пользователя посредством Accessibility вредонос извлекает профили и сообщения WhatsApp, а также переписку в Telegram. С помощью API MediaProjection он делает скриншоты, записывает видео в MP4 и транслирует экран почти в реальном времени через файлообменник Catbox, а также снимает фото на камеры устройства.
Во второй версии появился отдельный набор функций для запугивания: назойливые диалоговые окна, полноэкранные видео, мгновенно всплывающие «пугающие» картинки и произносимые синтезатором речи сообщения, которые оператор проигрывает через динамик. Всё это призвано усилить давление и подтолкнуть жертву к уплате выкупа.
Поскольку Zimperium сотрудничает с Google в рамках App Defense Alliance, устройства с актуальным Play Protect уже распознают и блокируют Mantax Otax. Стандартный совет остаётся прежним: не устанавливать APK из сторонних источников, не выдавать сомнительным приложениям доступ к Accessibility и доверять только проверенным издателям.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.