Mantax Otax adlı yeni bir Android zararlı yazılımı; fidye yazılımı, casus yazılım, uzaktan kontrol ve taciz özelliklerini birleştiriyor. Endonezyalı operatörler, kimlik avı ve sosyal mühendislik mesajlarıyla Google Play dışındaki kötü amaçlı APK’lar üzerinden dağıtıyor.
Mantax Otax, kurulumdan sonra Accessibility hizmeti erişimi istiyor ve ardından komuta-kontrol (C2) alan adını GitHub’dan alıyor. Konum, operatör, Android sürümü ve cihaz kimliği gibi mağdur bilgilerini gönderiyor. Komutlar Firebase veya WebSockets üzerinden gelebiliyor.
Fidye yazılımı modülü, Android version 9 veya daha eski sürümleri çalıştıran cihazları hedefliyor. Paylaşılan depolamayı tarıyor ve seçilen dosya türlerini C2 sunucusundan aldığı kurbana özel AES anahtarıyla şifreliyor; orijinalleri siliyor ve şifreli kopyalara “.enc” uzantısını ekliyor. Ayrıca yerel görselleri fidye notlarıyla değiştiriyor ve ödeme görüşmeleri için Firebase barındırmalı bir sohbet açıyor.
Casus yazılımı ekran kilidi PIN’lerini çalabiliyor; SMS’leri ve tek kullanımlık parolaları okuyabiliyor; arama kayıtlarına, kişilere, tarama geçmişine, uygulama listelerine, Google hesap bilgilerine ve konuma erişebiliyor. Accessibility etkileşimlerini taklit ederek WhatsApp ve Telegram verilerini çıkarabiliyor. Ekran görüntüleri alabiliyor, MP4 videolar kaydedebiliyor, ekranı Catbox üzerinden aktarabiliyor ve fotoğraf çekebiliyor.
Version 2; tekrarlanan iletişim kutuları, tam ekran videolar, “jumpscare” görsel kaplamaları ve uzaktan kontrol edilen metinden sese mesajları ekledi. Zimperium araştırmacıları, etkin Play Protect kullanan güncel Android cihazların Mantax Otax’ı zaten tespit edip engellediğini söylüyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.