Android-вирус Mantax Otax Android шифрует файлы и снимает владельца на камеру

изображение: grok
Новый Android-зловред Mantax Otax совместил в одном APK шифровальщик, шпионскую начинку и полноценный троян удалённого управления. Он ворует переписки и пароли, следит за геопозицией владельца, самостоятельно активирует камеру и микрофон, шифрует личные файлы и напоследок ещё и запугивает жертву всплывающими окнами да голосовыми угрозами через динамик. Нашли и разобрали зловреда исследователи Zimperium.
Атаки ведут операторы, работающие из Индонезии. Вредоносные APK разлетаются за пределами Google Play, а жертв заманивают фишинговыми письмами и классикой социальной инженерии — фейковыми скидками, поддельными обновлениями и посылками, которые «срочно нужно отследить по ссылке».
Сразу после установки приложение выпрашивает доступ к Accessibility Service. Получив его, Mantax Otax начинает рулить смартфоном как своим — эмулирует касания, читает содержимое экрана и лазит по чужим приложениям без единого действия владельца. Адрес командного сервера зловред достаёт из GitHub, а затем отправляет операторам полный дамп о заражённом устройстве. Команды прилетают через Firebase и WebSockets — оба канала дают хакерам быстрое и гибкое управление заражённым парком телефонов.
Данные, которые Mantax Otax сливает на сервер при первом же подключении:
- геопозиция устройства;
- название оператора связи;
- версия Android;
- уникальный идентификатор смартфона.
От типичного мобильного трояна Mantax Otax отличает целый набор функций сразу в одном приложении:
- шифрование личных файлов индивидуальным AES-ключом под каждую жертву;
- слежка через перехват SMS, звонков и переписок в мессенджерах;
- удалённый доступ к камере и экрану устройства в реальном времени;
- психологическое давление голосовыми и визуальными эффектами.
Специалисты Zimperium выяснили, что шифровальная часть зловреда заточена в основном под старые смартфоны. Mantax Otax сканирует общее хранилище, ищет подходящие типы файлов и шифрует их ключом, который каждый раз присылает управляющий сервер отдельно под жертву. Оригиналы после обработки удаляются, а на их месте остаются файлы с расширением .enc. На этом атака не заканчивается — приложение умеет подменить фотографии на устройстве требованием выкупа и развернуть поверх всех окон полноэкранный чат на Firebase, где жертва обязана торговаться с вымогателями.
Отмечается, что из-за банальной ошибки в настройках Firebase-сервера аналитики Zimperium получили доступ к переписке операторов Mantax Otax с их жертвами и своими глазами увидели, как вымогатели дожимают людей до оплаты.
Шифровальщик запускается только на Android 9 и более старых релизах системы. С выходом Android 10 в игру вступил Scoped Storage — технология, которая жёстко ограничила доступ приложений к общему хранилищу и разом обрубила крылья массовому шифрованию файлов. Российских пользователей это тоже касается напрямую — старых смартфонов на Android 8 и 9 в стране хватает, а привычка ставить APK в обход официального Google Play за последние годы только окрепла из-за ограничений и блокировок сервисов.
Шпионские функции Mantax Otax работают отдельно от шифровальщика и не зависят от версии системы. Zimperium установили, что зловред способен перехватывать PIN-код экрана блокировки и таким образом держать доступ к телефону даже после смены пароля владельцем.
Помимо PIN-кода, приложение вытягивает с заражённого устройства:
- SMS и одноразовые пароли;
- лог звонков и список контактов;
- журнал посещённых сайтов;
- перечень установленных приложений;
- данные Google-аккаунта и текущую геопозицию.
Мессенджеры получают отдельный удар — через имитацию касаний в Accessibility Service зловред забирается в профиль и переписку WhatsApp, а заодно читает чаты в Telegram.
Для визуального контроля используется MediaProjection API — с его помощью Mantax Otax снимает скриншоты, пишет происходящее на экране в MP4 и транслирует его операторам почти в реальном времени. Файлы для этого сливаются на сервис Catbox.
Камера смартфона тоже не остаётся в стороне — зловред умеет самостоятельно делать снимки и отправлять их операторам, превращая обычный телефон в мини-шпионский гаджет на удалённом поводке.
Уточняется, что во второй версии Mantax Otax разработчики добавили целый арсенал психологического давления — приложение крутит пугающие видео поверх интерфейса, засыпает экран одинаковыми окнами и зачитывает угрозы синтезированным голосом прямо из динамика.
Подобные фичи нужны не только ради жёсткого шоу — они дожимают жертву и подталкивают её к оплате выкупа, пока телефон буквально не даёт покоя ни днём ни ночью.
На новых Android-смартфонах с включённым Play Protect Mantax Otax уже не так страшен. Zimperium работает с Google по программе App Defense Alliance, и актуальные версии защиты умеют вычислять и блокировать этого зловреда.
Базовая защита от подобных атак укладывается всего в три привычки:
- не ставить APK из сомнительных источников за пределами Google Play;
- не выдавать незнакомым приложениям доступ к Accessibility Service;
- не доверять программам от непроверенных разработчиков.
Российским пользователям стоит держать эти привычки под рукой вдвойне — часть альтернативных магазинов приложений в Рунете модерируется куда мягче, чем Google Play, а APK там гуляют почти без проверки.
Эксперты CISOCLUB считают, что случай с Mantax Otax наглядно показывает, как быстро мобильные зловреды перерастают из обычных вымогателей в полноценные инструменты слежки. Специалисты отметили, что связка Accessibility Service, MediaProjection API и облачных сервисов вроде Firebase и Catbox даёт атакующим контроль, сравнимый с физическим доступом к устройству. По их оценке, ошибка в настройках Firebase у самих операторов подтверждает старое правило — плохо защищённая инфраструктура подводит не только жертв, но и авторов малвари.
Специалисты CISOCLUB уточнили, что владельцам старых Android-смартфонов в первую очередь стоит закрыть доступ к Accessibility Service для непроверенных приложений и держать Play Protect включённым постоянно. Также они указали на риски side-loading APK через непроверенные каналы в регионах, где официальный Google Play работает через раз. Итог простой — до появления патчей лучшая защита это здравый смысл и минимальный набор разрешений у каждого установленного приложения.
Ранее сообщалось, что банковский троян Gigabud получил новый способ обхода защиты Android и начал работать совместно с приложением Vwork — форком открытой утилиты Shelter. С его помощью вредонос переносит банковское приложение пользователя в отдельный рабочий профиль смартфона. По данным Group-IB, обе разработки связаны с группировкой GoldFactory, которая могла создать их самостоятельно либо существенно доработать уже существующие решения.



