Mantax Otax шифрует файлы, крадет данные и донимает жертв

Mantax Otax шифрует файлы, крадет данные и донимает жертв

Новый Android-вредонос Mantax Otax объединяет шифровальщик и шпионский модуль. Он умеет зашифровывать файлы, красть чувствительные данные и донимать жертв навязчивыми действиями.

По данным Zimperium, распространением занимаются операторы из Индонезии. Они используют вредоносные APK-файлы вне Google Play и сопровождают их фишинговыми и социально-инженерными сообщениями. После установки программа запрашивает доступ к службе Accessibility, а затем получает широкий контроль над заражённым устройством.

Дальше Mantax Otax подтягивает домен своей командной инфраструктуры с GitHub и отправляет туда сведения о жертве. В отчёте Zimperium среди таких данных названы местоположение, оператор связи, версия Android и идентификатор устройства. Команды для выполнения вредонос может получать через Firebase или WebSockets.

Шифрование Mantax Otax

Шифровальщик Mantax Otax работает на старых версиях Android. Он ищет файлы в общем хранилище и шифрует выбранные типы данных с помощью AES-ключа, который получает от C2-сервера и подбирается отдельно для каждой жертвы. После этого вредонос удаляет оригиналы и добавляет к зашифрованным копиям расширение.enc.

Помимо шифрования, вредонос подменяет локальные изображения записками с требованием выкупа и открывает полноэкранный чат, размещённый на Firebase, чтобы вести переговоры о платеже. Исследователям Zimperium удалось воспользоваться ошибкой конфигурации на Firebase-сервере C2, из-за которой стали видны переписки атакующих с жертвами.

Replacing users’ images (left) with ransom notes (right) Source: Zimperium

Заявленный шифровальный модуль запускается только на устройствах с Android 9 и ниже. В Android 10 и новее функция Scoped Storage ограничивает возможности шифрования, оставляя доступ в основном к каталогу внешних файлов. Из-за этого авторы Mantax Otax не могут работать с тем же размахом на более свежих версиях системы.

Читайте также:

Одним шифрованием вредонос не ограничивается. Mantax Otax умеет воровать PIN-коды экрана блокировки, чтобы удерживать доступ к устройству, а также читать SMS и одноразовые пароли, журналы звонков, контакты, историю браузера, список приложений, данные аккаунта Google и геолокацию. Программа также извлекает профили и сообщения WhatsApp, а ещё переписки Telegram через имитацию действий пользователя с помощью Accessibility.

Источник изображения: bleepingcomputer

Mantax Otax использует API MediaProjection в Android для создания скриншотов, записи MP4-видео и почти в реальном времени транслирует экран жертвы через сервис Catbox. Вредонос умеет делать и снимки с камер заражённого устройства, после чего отправляет их оператору.

Источник изображения: bleepingcomputer

Во второй версии Mantax Otax появились функции запугивания. Вредонос запускает повторяющиеся диалоговые окна, полноэкранные видео, быстрые всплывающие изображения в стиле jumpscare и удалённо управляемые сообщения text-to-speech, которые воспроизводятся через динамики устройства.

Zimperium отмечает, что дополнительные механики усиливают давление на пользователя и подталкивают его к оплате выкупа. При этом, по данным компании, свежие версии Android с активным Play Protect уже распознают и блокируют Mantax Otax, поскольку Zimperium входит в App Defense Alliance как партнёр Google.

CONTENT_ENDC[TAGS]: [Android, вредоносное ПО, шифровальщик, шпионское ПО, кибербезопасность, Zimperium, Google Play Protect, Accessibility]

Источник: Bleepingcomputer
Опубликовано:
Марта Баринова