Mantax Otax: Android-вымогатель крадёт данные и захватывает устройства

Mantax Otax представляет собой семейство гибридного ВПО для Android, связанное с кампаниями, нацеленными на пользователей в Индонезии. Вредоносное ПО объединяет функции шифровальщика, spyware, кражи учётных данных, управления устройством и преследования.

Образцы Mantax Otax распространялись в виде автономных APK-файлов, размещённых на сторонних сервисах обмена файлами. Это указывает на установку из внешних источников, или sideloading, с использованием фишинга, мессенджеров, социальной инженерии и общих ссылок.

Получение контроля над устройством

После установки ВПО запрашивает права администратора устройства, доступ к конфиденциальным данным и привилегии функции Accessibility. Такой набор разрешений обеспечивает вредоносной программе широкие возможности для управления заражённым устройством.

Mantax Otax взаимодействует с операторами по протоколу HTTPS и динамически получает активный домен C2 из репозитория GitHub. Благодаря этому инфраструктуру управления можно менять без модификации APK.

При регистрации заражённого устройства на конечной точке C2 передаются следующие данные:

  • сгенерированный идентификатор устройства;
  • географическое расположение;
  • оператор мобильной сети;
  • версия Android.

Выполнение команд поддерживается через инфраструктуру на базе Firebase. В более новых версиях Mantax Otax используются WebSockets.

Шифрование файлов и вымогательство

В рамках операций с программой-вымогателем Mantax Otax получает с C2 специфичный для жертвы ключ шифрования, используя Android ID устройства.

Вредоносное ПО рекурсивно сканирует доступное хранилище в поисках изображений, видео, документов, архивов, баз данных и криптографических ключей. Найденные файлы шифруются с помощью AES, после чего оригиналы удаляются, а к зашифрованным объектам добавляется расширение .enc.

На Android 9 и более ранних версиях Mantax Otax может получить доступ к значительной части общего внешнего хранилища, исключая отдельные системные каталоги. Ограничения Scoped Storage в Android 10 и более поздних версиях существенно сужают область воздействия ВПО.

Вредоносная программа также заменяет выбранные изображения сообщениями с требованием выкупа и предоставляет интерактивный интерфейс чата для шантажа.

Сбор данных и шпионские функции

Шпионский модуль Mantax Otax собирает широкий спектр информации, включая:

  • контакты, журналы вызовов и SMS-сообщения;
  • одноразовые пароли, OTP, и уведомления;
  • историю браузера и список установленных приложений;
  • данные об аппаратном обеспечении и геолокации;
  • файлы и медиафайлы из галереи;
  • информацию об учётной записи Google;
  • данные WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta);
  • учётные данные и сообщения в Telegram.

ВПО способно перехватывать PIN-коды экрана блокировки с помощью обманных наложений. Службы Accessibility используются для имитации действий пользователя на устройстве.

Слежение через экран и камеру

С помощью MediaProjection операторы Mantax Otax могут получать скриншоты, потоки с экрана в реальном времени и записи в формате MP4.

Скриншоты и записи могут загружаться на Catbox. Возвращаемые URL-адреса затем отправляются на C2. Кроме того, вредоносное ПО способно скрытно делать фотографии с помощью любой из камер устройства.

Новые возможности Mantax Otax v2

Версия Mantax Otax v2 получила дополнительные функции, которые позволяют:

  • постоянно блокировать экран;
  • блокировать приложения;
  • перехватывать сенсорный ввод;
  • показывать спам-диалоги;
  • выводить полноэкранные наложения видео и изображений;
  • использовать эффекты пугалок;
  • удалённо синтезировать речь из текста.

Эти функции способны нарушать работу устройства, скрывать активность ВПО и запугивать жертв.

Утечка данных из Firebase

Ошибка конфигурации сервера Firebase привела к утечке данных о разговорах, связанных с вымогательством, а также информации о заражённых устройствах. Полученные сведения позволили изучить инфраструктуру кампании Mantax Otax.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: