Den nya Android-skadliga koden Mantax Otax kombinerar funktioner för utpressning, spionage, fjärrstyrning och trakasserier. Indonesiska operatörer sprider den genom skadliga APK-filer utanför Google Play, via nätfiske och social manipulation.
Efter installationen begär Mantax Otax åtkomst till tjänsten Accessibility och hämtar sedan sin kommando- och kontroll-domän (C2) från GitHub. Den skickar uppgifter om offret, bland annat plats, operatör, Android-version och enhets-ID. Kommandon kan skickas via Firebase eller WebSockets.
Utpressningsmodulen riktar sig mot enheter med Android version 9 eller äldre. Den söker igenom delad lagring och krypterar utvalda filtyper med en offerspecifik AES-nyckel från C2-servern, raderar originalen och lägger till tillägget ”.enc” på de krypterade kopiorna. Den ersätter också lokala bilder med lösensummemeddelanden och öppnar en Firebase-värd chatt för betalningsförhandlingar.
Spionprogrammet kan stjäla PIN-koder för låsskärmen, läsa SMS och engångslösenord samt komma åt samtalsloggar, kontakter, webbhistorik, applistor, Google-kontouppgifter och platsdata. Det kan hämta WhatsApp- och Telegram-data genom simulerade interaktioner via Accessibility. Det kan ta skärmdumpar, spela in MP4-videor, strömma skärmen genom Catbox och ta fotografier.
Version 2 lade till upprepade dialogrutor, helskärmsvideor, ”jumpscare”-bilder och fjärrstyrda text-till-tal-meddelanden. Zimperium-forskare säger att uppdaterade Android-enheter med aktivt Play Protect redan upptäcker och blockerar Mantax Otax.
Kommentarer
0Inga kommentarer ännu. Skriv den första.