Mantax Otax: Android-вымогатель крадёт данные и захватывает устройства
Mantax Otax представляет собой семейство гибридного ВПО для Android, связанное с кампаниями, нацеленными на пользователей в Индонезии. Вредоносное ПО объединяет функции шифровальщика, spyware, кражи учётных данных, управления устройством и преследования.
Образцы Mantax Otax распространялись в виде автономных APK-файлов, размещённых на сторонних сервисах обмена файлами. Это указывает на установку из внешних источников, или sideloading, с использованием фишинга, мессенджеров, социальной инженерии и общих ссылок.
Получение контроля над устройством
После установки ВПО запрашивает права администратора устройства, доступ к конфиденциальным данным и привилегии функции Accessibility. Такой набор разрешений обеспечивает вредоносной программе широкие возможности для управления заражённым устройством.
Mantax Otax взаимодействует с операторами по протоколу HTTPS и динамически получает активный домен C2 из репозитория GitHub. Благодаря этому инфраструктуру управления можно менять без модификации APK.
При регистрации заражённого устройства на конечной точке C2 передаются следующие данные:
- сгенерированный идентификатор устройства;
- географическое расположение;
- оператор мобильной сети;
- версия Android.
Выполнение команд поддерживается через инфраструктуру на базе Firebase. В более новых версиях Mantax Otax используются WebSockets.
Шифрование файлов и вымогательство
В рамках операций с программой-вымогателем Mantax Otax получает с C2 специфичный для жертвы ключ шифрования, используя Android ID устройства.
Вредоносное ПО рекурсивно сканирует доступное хранилище в поисках изображений, видео, документов, архивов, баз данных и криптографических ключей. Найденные файлы шифруются с помощью AES, после чего оригиналы удаляются, а к зашифрованным объектам добавляется расширение .enc.
На Android 9 и более ранних версиях Mantax Otax может получить доступ к значительной части общего внешнего хранилища, исключая отдельные системные каталоги. Ограничения Scoped Storage в Android 10 и более поздних версиях существенно сужают область воздействия ВПО.
Вредоносная программа также заменяет выбранные изображения сообщениями с требованием выкупа и предоставляет интерактивный интерфейс чата для шантажа.
Сбор данных и шпионские функции
Шпионский модуль Mantax Otax собирает широкий спектр информации, включая:
- контакты, журналы вызовов и SMS-сообщения;
- одноразовые пароли, OTP, и уведомления;
- историю браузера и список установленных приложений;
- данные об аппаратном обеспечении и геолокации;
- файлы и медиафайлы из галереи;
- информацию об учётной записи Google;
- данные WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta);
- учётные данные и сообщения в Telegram.
ВПО способно перехватывать PIN-коды экрана блокировки с помощью обманных наложений. Службы Accessibility используются для имитации действий пользователя на устройстве.
Слежение через экран и камеру
С помощью MediaProjection операторы Mantax Otax могут получать скриншоты, потоки с экрана в реальном времени и записи в формате MP4.
Скриншоты и записи могут загружаться на Catbox. Возвращаемые URL-адреса затем отправляются на C2. Кроме того, вредоносное ПО способно скрытно делать фотографии с помощью любой из камер устройства.
Новые возможности Mantax Otax v2
Версия Mantax Otax v2 получила дополнительные функции, которые позволяют:
- постоянно блокировать экран;
- блокировать приложения;
- перехватывать сенсорный ввод;
- показывать спам-диалоги;
- выводить полноэкранные наложения видео и изображений;
- использовать эффекты пугалок;
- удалённо синтезировать речь из текста.
Эти функции способны нарушать работу устройства, скрывать активность ВПО и запугивать жертв.
Утечка данных из Firebase
Ошибка конфигурации сервера Firebase привела к утечке данных о разговорах, связанных с вымогательством, а также информации о заражённых устройствах. Полученные сведения позволили изучить инфраструктуру кампании Mantax Otax.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



