Android-Malware namens Mantax Otax steht im Zusammenhang mit indonesischen Cyberkriminellen wurde vom zLabs-Forschungsteam von Zimperium identifiziert. Er ist besonders aggressiv.
Die Hauptverteilungsmethode ist das SideloadingDabei werden Opfer durch Phishing- und Social-Engineering-Kampagnen dazu verleitet, bösartige APK-Dateien, die außerhalb offizieller App-Stores gehostet werden, manuell zu installieren.
Nach der Installation fordert die Malware erweiterte Berechtigungen an, insbesondere über Barrierefreiheitsdienstewas ihm nahezu vollständige Kontrolle über das infizierte Gerät gewährt.
Spyware-Funktionen für Mantax Otax
Sobald Mantax Otax aktiv ist, setzt es ein wahres Spionagearsenal ein um eine Vielzahl personenbezogener Daten zu sammeln.
Es ist in der Lage, Kontaktlisten, Anrufprotokolle, SMS-Nachrichten, den Browserverlauf, lokale Dateien und sogar die PIN zum Entsperren des Bildschirms abzugreifen. Die Überwachung erstreckt sich auf das Abfangen von Einmalcodes zur doppelten Authentifizierung.
Die Malware nutzt die MediaProjection-API von Android aus, um den Bildschirm aufzuzeichnen, Screenshots zu erstellen oder ihre Inhalte auf die Server der Angreifer zu streamen. Es kann auch die vordere und hintere Kamera aktivieren, um ein Opfer ohne dessen Wissen zu fotografieren und Gespräche und Nachrichten-IDs wie WhatsApp und Telegram zu extrahieren.
Ransomware-Funktionen für Mantax Otax
Auf Geräten mit Android 9 oder früherMantax Otax aktiviert seine Ransomware-Komponente.
Nachdem für jedes Opfer ein eindeutiger AES-Verschlüsselungsschlüssel von seinem Command-and-Control-Server abgerufen wurde, durchsucht es den Speicher des Geräts nach Zieldateien. Fotos, Videos, Dokumente und Archive werden dann verschlüsselt und mit der Erweiterung .enc umbenanntwährend die Originale gelöscht werden.
Um den Druck zu maximieren, zeigt die Malware dann direkt auf dem gesperrten Bildschirm eine Chat-Oberfläche an, über die Cyberkriminelle das Lösegeld aushandeln können.
Es ist zu beachten, dass die nativen Abwehrmaßnahmen von Android, wie beispielsweise die ab Android 10 eingeführte Scoped Storage-Funktion, die Wirksamkeit von Ransomware erheblich einschränken, indem sie den Zugriff der Malware auf Dateien einschränken.
Eine zweite, noch aggressivere Version
Zimperium-Forscher haben eine zweite Version von Mantax Otax entdeckt, die die böswillige Interaktion noch weiter vorantreibt.
Diese Iteration umfasst Funktionen für psychologische Belästigung zielte darauf ab, das Benutzererlebnis zu verschlechtern und das Opfer zur Kooperation zu zwingen. Es kann den Bildschirm dauerhaft sperren, den Zugriff auf bestimmte Apps blockieren und Touch-Interaktionen vollständig deaktivieren.
Um den Druck zu erhöhen, können Angreifer aus der Ferne eine Reihe aufdringlicher Aktionen auslösen. Dazu gehören Spam-Dialogfelder, die Anzeige von Videos im Vollbildmodus, um Hintergrundvorgänge auszublenden, und das plötzliche Auftreten von Bildschleifen.
Die Text-to-Speech-Engine von Android wird sogar verwendet, um das Gerät dazu zu bringen, von Cyberkriminellen diktierte Sprachnachrichten vorzulesen. Es gibt kaum etwas Schlimmeres als Mantax Otax.