Содержание
Новая Android-атака Mantax Otax смешала сразу несколько неприятных классов вредоносов: инфостилер, RAT, бэкдор и ransomware. Исследователи Zimperium нашли активный образец, который крадет данные, следит за экраном, а затем шифрует файлы через AES.
Обычно мобильный вредонос решает одну задачу. Один крадет пароли, другой дает удаленный доступ, третий шифрует файлы. Здесь злоумышленники собрали набор «все включено», причем на Android, где полноценные шифровальщики встречаются реже, чем на Windows.
Mantax Otax собрал четыре роли в одном APK
Mantax Otax распространяют как отдельный APK-файл, а не через официальные магазины приложений. Zimperium не нашла следов вредоноса в Google Play и Samsung Galaxy Store.
Каналы доставки привычные для Android-рисков: сторонние магазины, Telegram-каналы, форумы, соцсети. Исследователи допускают и фишинговые письма, но не называют точную схему приманки.
По данным Zimperium, кампания заметнее всего связана с Индонезией. Точное число зараженных устройств пока неизвестно. Неясно и то, на кого сделали основной расчет: на обычных пользователей или на рабочие смартфоны.
После установки вредонос просит права администратора устройства. Затем он выбивает доступ к SMS, контактам, аудиофайлам, изображениям и другим данным. Следующий шаг — разрешения Accessibility, после которых приложение получает почти полный контроль над смартфоном.
Android 9 и старее получают максимальный удар
Самый высокий риск Zimperium видит для смартфонов на Android 9 и более старых версиях системы. На таких устройствах Mantax Otax может раскрыть весь набор функций: кражу данных, удаленное наблюдение и шифрование пользовательских файлов.
На Android 10 и новее вредоносу мешает Scoped Storage. Эта защита ограничивает доступ приложения к чужим файлам и сужает зону поражения для ransomware-модуля.
Исследователи описали это так: «На современных устройствах с Android 10 и выше эффективность вредоноса сильно режут встроенные защиты ОС, особенно ограничения Scoped Storage».
По их словам, шифровальщик в таком случае сканирует только локальную внешнюю папку самого приложения. Это резко сокращает объем файлов, до которых он может добраться.
Какие данные забирает вредонос
Mantax Otax работает не только как шифровальщик. Перед блокировкой файлов он собирает большой массив личных данных, который сам по себе уже стоит денег на криминальном рынке.
- Браузер и устройство: история, характеристики смартфона, список приложений.
- Связь: контакты, журналы вызовов, SMS, уведомления.
- Файлы: документы, медиа из галереи, данные Google-аккаунта.
- Геоданные: сведения о местоположении устройства.
- Мессенджеры: данные WhatsApp, включая сообщения и профили.
- Telegram: исследователи упоминают извлечение PIN с экрана блокировки.
Функции удаленного контроля тоже серьезные. Вредонос умеет делать скриншоты, записывать экран и транслировать картинку атакующим. Он может снимать фото с фронтальной и основной камер.
При этом Zimperium не пишет о записи с микрофона. Для такого класса вредоноса это важная оговорка: камера есть, экран есть, но подтвержденной аудиослежки в описании нет.
Финальная стадия — шифрование. Mantax Otax использует AES, удаляет оригинальные файлы и добавляет расширение .enc. После этого жертва видит чат с атакующими, где предлагают обсудить выкуп за восстановление доступа.
Вредонос продолжают дорабатывать. Zimperium нашла две версии Mantax Otax: новая перешла на WebSockets для сетевого трафика и получила дополнительный набор команд.