Mantax Otax объединил шпионаж и вымогательство в одной программе для Android

Mantax Otax объединил шпионаж и вымогательство в одной программе для Android

Новая вредоносная программа для Android сочетает слежку за владельцем устройства с шифрованием его файлов. Она получила название Mantax Otax. Основные цели - пользователи в Индонезии. Заражению подвержены в первую очередь смартфоны под управлением старых версий операционной системы. Пострадавший теряет доступ к личным данным и получает требование заплатить за их возврат. По набору функций это одна из самых агрессивных мобильных угроз, известных на сегодня.

Описание

Угроза распространяется через сторонние файлообменные сервисы. Злоумышленники размещают там установочные пакеты и убеждают людей скачать их вручную. Ссылки рассылают в мессенджерах, социальных сетях и фишинговых сообщениях. Такой способ позволяет обойти проверки официальных магазинов приложений. Пользователь при этом видит обычный установочный экран. После установки программа запрашивает права администратора устройства. Затем она требует доступ к сообщениям, контактам, камере и галерее. Завершающий шаг - запрос прав на вспомогательные функции интерфейса. Они дают злоумышленнику почти полный контроль над смартфоном.

Управление заражёнными устройствами построено на облачной платформе Firebase. Исследование zLabs показало, что адрес командно-контрольного сервера программа берёт из открытого хранилища с кодом. Через такой сервер она получает команды и передаёт украденные данные. Подход позволяет операторам быстро менять инфраструктуру. Если один сервер блокируют, злоумышленники переключаются на другой без правки самого вредоносного кода. При первом запуске программа отправляет на сервер сведения об устройстве. Она передаёт модель, версию системы, оператора связи и примерное местоположение. Каждому устройству присваивают уникальный номер. После этого оно переходит под постоянное удалённое управление.

Шифрование файлов запускается по команде с сервера. Каждому пострадавшему выдают отдельный ключ, поэтому универсальной расшифровки не существует. Программа ищет фотографии, видео, документы, архивы и базы данных. Процесс занимает немного времени и не требует подтверждений от владельца. Работает она в основном на устройствах с Android 9 и более ранними версиями. На новых системах встроенные ограничения доступа не дают ей добраться до чужих файлов. Поэтому масштаб ущерба там заметно ниже. Зашифрованные файлы получают дополнительное расширение. Исходные версии программа удаляет с диска. Чтобы усилить давление, она заменяет часть пользовательских снимков на картинки с требованием выкупа.

Сразу после шифрования на экране появляется окно чата. Через него злоумышленники ведут переговоры о сумме выкупа. Переписка идёт через ту же облачную платформу. Ошибка в настройках платформы открыла часть диалогов посторонним. Это помогло установить, что жертвами становятся именно индонезийские пользователи. В распоряжении исследователей оказался снимок панели управления. На нём виден список заражённых устройств. Программа также маскируется под системную блокировку экрана. Под этим предлогом она перехватывает защитный ПИН-код. Полученный код открывает доступ к устройству напрямую.

Сбор данных охватывает почти все стороны жизни владельца смартфона. Программа читает список контактов, журнал звонков и входящие сообщения. Особое внимание она уделяет одноразовым кодам подтверждения. Они позволяют обходить дополнительную защиту учётных записей. Программа собирает историю браузера, перечень установленных приложений и данные о местоположении. Отдельно она перехватывает переписки в мессенджерах. Для этого программа имитирует нажатия пользователя через вспомогательные функции интерфейса. Она открывает нужный чат и копирует его содержимое. Камера устройства тоже доступна удалённо. Владелец не получает ни уведомления, ни звукового сигнала.

Отдельный компонент отвечает за наблюдение за экраном. Он снимает снимки экрана, записывает видео и передаёт изображение почти в реальном времени. Непрерывное наблюдение работает в фоновом режиме. Программа загружает готовые файлы на сторонний файлообменный сервис. Ссылки на них возвращаются оператору. В результате злоумышленник видит всё, что происходит на экране. На записях оказываются пароли, банковские приложения и личные сообщения.

Позднее появилась вторая версия программы. В ней изменился способ связи с сервером и добавились новые команды. Одна блокирует экран и выводит подсказку связаться с неким администратором. Другая запрещает запуск любых приложений. Третья перекрывает экран прозрачным слоем и отключает реакцию на касания. Есть и режимы психологического давления. Программа может бесконечно показывать всплывающие окна. Она способна включать видео на весь экран и скрывать за ним свою работу. Ещё один режим выводит поверх всех окон изображения с высокой частотой. Это создаёт эффект мерцания и мешает пользоваться устройством. Наконец, программа умеет произносить заданные фразы через динамик. Текст, скорость и тембр речи задаёт оператор. Смена канала управления указывает на активное развитие проекта.

Чаще всего заражению подвергаются владельцы старых Android-устройств. Именно там программа способна зашифровать большую часть личных файлов. На Android 10 и новее потери ограничены папкой самого приложения. Однако утечка личных данных остаётся возможной. Пользователям стоит устанавливать приложения только из официальных магазинов. Не следует открывать установочные файлы из сообщений и по ссылкам от незнакомцев. Регулярное обновление системы закрывает часть уязвимостей, которые использует программа. Резервные копии важных данных позволяют восстановить их без выплаты выкупа. Двухфакторная аутентификация усложняет задачу злоумышленникам. При этом перехват одноразовых кодов сводит её пользу к минимуму. Поэтому при заражении безопаснее сменить пароли с другого устройства.

Индикаторы компрометации

Комментарии: 0