Das Unternehmen für mobile Sicherheit Zimperium hat neue Malware für Android-Geräte namens Mantax Otax entdeckt. Sie kombiniert Funktionen von Ransomware, Spionage und Fernsteuerung mit Werkzeugen, die darauf abzielen, Opfer zu belästigen und sie dazu zu bringen, auf Lösegeldforderungen zu reagieren. Den verfügbaren Informationen zufolge verbreiten indonesische Betreiber die Malware über schädliche APK-Dateien, die außerhalb von Google Play gehostet werden, und nutzen Phishing-Nachrichten sowie Social Engineering, um Nutzer zur Installation zu verleiten.
Nach der Installation fordert Mantax Otax Zugriff auf den Bedienungshilfedienst an. Diese Berechtigung verleiht der App weitreichende Möglichkeiten, mit der Geräteoberfläche zu interagieren und Aktionen im Namen des Nutzers auszuführen. Außerdem bezieht die Malware die Domain des Command-and-Control-Servers von GitHub und sendet den Betreibern Informationen wie Standort, Mobilfunkanbieter, Android-Version und Geräte-ID. Der Server kann Befehle über Firebase oder WebSockets senden.
Verschlüsselung zielt auf ältere Versionen
Die Ransomware-Komponente funktioniert auf Android-Geräten mit Version 9 oder älteren Versionen. Die Malware sucht im gemeinsam genutzten Speicher nach bestimmten Dateitypen und verschlüsselt sie mit einem individuellen AES-Schlüssel des Opfers, den sie vom Command-and-Control-Server erhält. Anschließend löscht sie die Originaldateien und fügt den verschlüsselten Kopien die Erweiterung .enc hinzu.
Außerdem ersetzt sie lokale Bilder durch Lösegeldbenachrichtigungen und öffnet eine über Firebase gehostete Chat-Oberfläche im Vollbildmodus, um die Verhandlungen mit dem Opfer zu erleichtern. Forschern von Zimperium gelang es, eine Fehlkonfiguration auf dem Firebase-Server auszunutzen, wodurch die zwischen Angreifern und Opfern geführten Gespräche offengelegt wurden.
Dass die Verschlüsselungsfunktion auf Android 9 und ältere Versionen beschränkt ist, liegt daran, dass die mit Android 10 und neueren Versionen eingeführte Funktion Scoped Storage die Möglichkeit der Malware, Dateien außerhalb von App-Ordnern zu verschlüsseln, erheblich einschränkt.
Umfassende Spionage und Gerätekontrolle
Mantax Otax beschränkt sich nicht auf die Verschlüsselung von Dateien. Die Malware kann die PIN des Sperrbildschirms stehlen, um den Zugriff aufrechtzuerhalten, Textnachrichten und Einmalpasswörter lesen sowie auf Anruflisten, Kontakte, den Browserverlauf, die App-Liste, Informationen zum Google-Konto und den Standort zugreifen.
Die Ergebnisse deuten außerdem darauf hin, dass sie WhatsApp-Profile und -Chats sowie Telegram-Chats extrahieren kann, indem sie mithilfe des Bedienungshilfedienstes Nutzerinteraktionen simuliert. Darüber hinaus nutzt sie die MediaProjection-Schnittstelle, um Screenshots aufzunehmen, Videos im MP4-Format aufzuzeichnen und den Gerätebildschirm nahezu in Echtzeit über den Datei-Hosting-Dienst Catbox zu streamen. Zusätzlich kann sie mit den Kameras des Geräts Fotos aufnehmen und an den Betreiber hochladen.
Einschüchterung als Teil des Angriffs
Die zweite Version der Malware fügte Funktionen zur psychologischen Druckausübung hinzu, darunter die wiederholte Anzeige von Dialogfeldern, die Wiedergabe von Videos im Vollbildmodus, das schnelle Einblenden überraschender Bilder und die Wiedergabe von vom Angreifer gesteuerten Text-to-Speech-Nachrichten über die Lautsprecher. Dadurch entwickelt sich der Angriff von einem auf Dateiverschlüsselung basierenden Erpressungsversuch zu einer direkten Einschüchterungsmethode, die den Druck auf das Opfer erhöhen soll.
Was ist für Android-Nutzer wichtig?
Die Bedeutung dieses Falls liegt im Zusammentreffen mehrerer sensibler Funktionen in einer einzigen Malware: Dateiverschlüsselung, Diebstahl von Zugangsdaten und Kommunikation, Überwachung von Bildschirm und Kamera sowie Gerätekontrolle. Der beschriebene Verschlüsselungsumfang ist jedoch praktisch auf Geräte mit Android 9 oder älter beschränkt. Zimperium zufolge erkennen und blockieren aktualisierte Geräte mit aktiviertem Play Protect Mantax Otax.
Zu den direkten, von der Quelle bestätigten Maßnahmen gehören, die Installation von APK-Dateien außerhalb von Google Play zu vermeiden, nicht vertrauenswürdigen Apps keine Bedienungshilfeberechtigung zu erteilen und sich auf bekannte Herausgeber zu verlassen. Das macht es dennoch erforderlich, die Quelle der App und die angeforderten Berechtigungen zu prüfen, da der grundlegende Einstiegspunkt dieser Kampagne darin besteht, den Nutzer zur Installation des schädlichen Pakets und zur Gewährung weitreichenden Gerätezugriffs zu bewegen.