
Wprowadzenie do problemu / definicja
Mantax Otax to nowa rodzina złośliwego oprogramowania dla Androida, która łączy w jednym łańcuchu ataku funkcje ransomware, spyware oraz zdalnej kontroli urządzenia. Tego typu hybrydowe malware jest szczególnie niebezpieczne, ponieważ nie ogranicza się do szyfrowania plików, ale równocześnie kradnie dane, przechwytuje komunikację i wywiera presję psychologiczną na ofierze.
W skrócie
Mantax Otax jest rozpowszechniany za pomocą złośliwych plików APK instalowanych poza oficjalnym sklepem z aplikacjami. Po uruchomieniu żąda dostępu do usług ułatwień dostępu, co zapewnia mu szeroką kontrolę nad urządzeniem. Malware potrafi szyfrować pliki na starszych wersjach Androida, kraść wiadomości SMS, kody jednorazowe, dane kontaktowe, historię połączeń, informacje o urządzeniu i lokalizacji, a także przechwytywać treści z komunikatorów.
Dodatkowo implementuje mechanizmy nękania, takie jak pełnoekranowe komunikaty, nakładki i odtwarzanie komunikatów głosowych, aby zwiększyć presję na zapłatę okupu.
Kontekst / historia
Analiza kampanii wskazuje, że operatorzy powiązani z Indonezją dystrybuują Mantax Otax poprzez phishing oraz inżynierię społeczną, omijając oficjalny kanał dystrybucji aplikacji. To wpisuje się w szerszy trend mobilnych zagrożeń, w którym przestępcy coraz częściej łączą funkcje szpiegowskie z wymuszeniem finansowym.
W praktyce oznacza to odejście od klasycznego modelu mobilnego trojana bankowego lub prostego ransomware na rzecz wielofunkcyjnych platform ataku. Mantax Otax nie tylko przejmuje dane i zasoby urządzenia, ale również aktywnie manipuluje doświadczeniem użytkownika, aby utrudnić reakcję i zwiększyć skuteczność wymuszenia.
Analiza techniczna
Po instalacji aplikacja żąda uprawnień do usługi Accessibility, co jest jednym z kluczowych etapów kompromitacji. Uprawnienie to pozwala malware obserwować interakcje użytkownika, wykonywać akcje w interfejsie oraz uzyskiwać dostęp do danych wyświetlanych na ekranie. Następnie złośliwe oprogramowanie pobiera informacje o infrastrukturze C2 i przesyła operatorom szczegóły ofiary, takie jak identyfikator urządzenia, wersja Androida, operator sieci czy lokalizacja.
Warstwa ransomware została zaprojektowana głównie z myślą o starszych urządzeniach. Mantax Otax przeszukuje pamięć współdzieloną, szyfruje wybrane typy plików z użyciem klucza AES przypisanego do ofiary, usuwa oryginalne dane i pozostawia zaszyfrowane kopie z rozszerzeniem wskazującym na kompromitację. Malware potrafi również zastępować lokalne obrazy notami okupu oraz uruchamiać pełnoekranowy interfejs komunikacji z operatorami.
Istotnym ograniczeniem dla atakujących jest model Scoped Storage wprowadzony w Androidzie 10, który znacząco redukuje dostęp aplikacji do pamięci współdzielonej. W rezultacie pełna funkcja szyfrowania plików jest najbardziej skuteczna na urządzeniach z Androidem 9 i starszym, podczas gdy na nowszych wersjach zakres szkód w warstwie storage jest wyraźnie mniejszy.
Poza szyfrowaniem Mantax Otax posiada rozbudowane funkcje spyware. Może odczytywać wiadomości SMS, przechwytywać kody OTP, uzyskiwać dostęp do historii połączeń, kontaktów, listy aplikacji, danych konta i lokalizacji. Badacze opisują również możliwość wykradania kodu PIN ekranu blokady za pomocą nakładek phishingowych. Z perspektywy operacyjnej daje to przestępcom nie tylko dane do dalszych nadużyć, ale też mechanizmy utrzymania dostępu do urządzenia.
Szczególnie niepokojące są funkcje obserwacji i eksfiltracji treści z komunikatorów. Malware wykorzystuje Accessibility do symulowania interakcji i pozyskiwania danych z aplikacji takich jak WhatsApp czy Telegram. Dodatkowo nadużywa API MediaProjection do wykonywania zrzutów ekranu, nagrywania obrazu oraz strumieniowania aktywności użytkownika niemal w czasie rzeczywistym. Może także aktywować aparat i przesyłać wykonane zdjęcia operatorom.
W nowszych wariantach dodano komponent nękania. Obejmuje on powtarzające się okna dialogowe, pełnoekranowe wideo, agresywne nakładki graficzne typu jumpscare oraz komunikaty text-to-speech odtwarzane przez głośnik telefonu. Technicznie nie zwiększa to bezpośrednio możliwości kradzieży danych, ale znacząco podnosi skuteczność wymuszenia i destabilizuje użytkownika w trakcie incydentu.
Konsekwencje / ryzyko
Ryzyko związane z Mantax Otax należy oceniać wielowarstwowo. Po pierwsze, ofiara może utracić dostęp do plików lub ich integralność, szczególnie na starszych urządzeniach. Po drugie, dochodzi do naruszenia poufności danych osobowych, wiadomości, kontaktów, historii komunikacji i informacji uwierzytelniających.
Po trzecie, przejęcie SMS-ów i kodów jednorazowych stwarza realne zagrożenie dla bezpieczeństwa kont online, w tym usług finansowych i pocztowych. Po czwarte, możliwość podglądu ekranu, aktywacji kamery i ekstrakcji treści z komunikatorów oznacza ryzyko szpiegostwa wobec użytkowników indywidualnych, pracowników oraz kadry zarządzającej.
Dla organizacji zagrożenie jest istotne również w modelu BYOD i COPE. Zainfekowany smartfon może stać się źródłem wycieku danych korporacyjnych, przejęcia sesji, obejścia części mechanizmów MFA opartych na SMS oraz ujawnienia wewnętrznej komunikacji. Dodatkowe funkcje nękania mogą też utrudnić działania zespołów wsparcia i wydłużyć czas reakcji na incydent.
Rekomendacje
Podstawową rekomendacją jest blokowanie instalacji aplikacji z niezweryfikowanych źródeł oraz ograniczenie sideloadingu do ściśle kontrolowanych przypadków. Użytkownicy i administratorzy powinni traktować żądanie nadania uprawnień Accessibility jako sygnał wysokiego ryzyka, jeśli nie wynika ono z jasnej, uzasadnionej funkcji aplikacji.
W środowiskach firmowych warto wdrożyć polityki MDM lub UEM wymuszające aktualny poziom zabezpieczeń urządzeń, aktywną ochronę mobilną oraz monitoring nietypowych uprawnień. Szczególnie ważne jest utrzymywanie urządzeń na Androidzie 10 lub nowszym, ponieważ nowszy model dostępu do pamięci ogranicza skuteczność części funkcji ransomware.
- Egzekwować korzystanie z oficjalnych sklepów z aplikacjami.
- Blokować instalację nieautoryzowanych plików APK.
- Monitorować dostęp do Accessibility, MediaProjection i uprawnień związanych z odczytem SMS.
- Stosować silniejsze metody MFA niż kody SMS tam, gdzie to możliwe.
- Szkolić użytkowników z rozpoznawania phishingu mobilnego i fałszywych instalatorów.
- Przygotować procedury izolacji urządzeń mobilnych oraz szybkiego resetu poświadczeń po wykryciu kompromitacji.
W przypadku podejrzenia infekcji należy jak najszybciej odłączyć urządzenie od sieci, zablokować dostęp do kont powiązanych z telefonem, przeprowadzić analizę artefaktów mobilnych i ocenić konieczność pełnego przywrócenia systemu do ustawień fabrycznych. Równolegle warto zweryfikować, czy z urządzenia nie doszło do wycieku danych lub przejęcia sesji w aplikacjach biznesowych.
Podsumowanie
Mantax Otax pokazuje, że mobilne zagrożenia rozwijają się w kierunku wielofunkcyjnych platform łączących ransomware, szpiegowanie, eksfiltrację danych i presję psychologiczną. Największe ryzyko dotyczy użytkowników instalujących aplikacje spoza oficjalnego ekosystemu oraz urządzeń ze starszymi wersjami Androida.
Z perspektywy obrony kluczowe są trzy elementy: ograniczenie sideloadingu, ścisła kontrola uprawnień wysokiego ryzyka oraz utrzymywanie aktualnych wersji systemu i usług ochronnych. W praktyce to właśnie higiena mobilna i polityki zarządzania urządzeniami pozostają najskuteczniejszą barierą przed podobnymi kampaniami.
Źródła
- https://www.bleepingcomputer.com/news/security/new-android-malware-encrypts-files-steals-data-and-harasses-victims/
- https://zimperium.com/blog/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration
- https://developer.android.com/about/versions/10/privacy/changes
- https://developer.android.com/training/data-storage