Cybersécurité

Mantax Otax : un logiciel malveillant Android combinant rançongiciel, espionnage et intimidation

Zimperium a détecté un logiciel malveillant Android nommé Mantax Otax, qui chiffre les fichiers sur les anciennes versions, vole des données sensibles et accorde aux attaquants de vastes capacités de surveillance et de contrôle. Il se propage par des fichiers APK en dehors de Google Play, tandis qu’une protection Play Protect à jour contribue à le détecter et à le bloquer.

2026-09-10
5 min de lecture
11 vues
فريق تحرير certi.news
Mantax Otax : un logiciel malveillant Android combinant rançongiciel, espionnage et intimidation

La société de sécurité mobile Zimperium a détecté un nouveau logiciel malveillant pour appareils Android nommé Mantax Otax, qui combine des fonctions de rançongiciel, d’espionnage et de contrôle à distance, ainsi que des outils destinés à importuner les victimes et à les pousser à répondre aux demandes de rançon. Selon les informations disponibles, des opérateurs indonésiens distribuent le logiciel par l’intermédiaire de fichiers APK malveillants hébergés en dehors de Google Play, en utilisant des messages d’hameçonnage et de l’ingénierie sociale pour inciter les utilisateurs à l’installer.

Après son installation, Mantax Otax demande l’accès au service d’accessibilité, une autorisation qui donne à l’application une grande capacité à interagir avec l’interface de l’appareil et à effectuer des actions au nom de l’utilisateur. Le logiciel obtient également le domaine de son serveur de commande et de contrôle depuis GitHub, puis envoie aux opérateurs des informations comprenant la localisation, l’opérateur télécom, la version d’Android et l’identifiant de l’appareil. Le serveur peut envoyer des commandes à l’aide de Firebase ou de WebSockets.

Un chiffrement ciblant les anciennes versions

Le composant rançongiciel fonctionne sur les appareils Android utilisant la version 9 ou une version antérieure. Le logiciel recherche certains types de fichiers dans l’espace de stockage partagé, puis les chiffre à l’aide d’une clé AES propre à la victime, qu’il obtient auprès du serveur de commande et de contrôle. Il supprime ensuite les fichiers originaux et ajoute l’extension .enc aux copies chiffrées.

Il remplace également les images locales par des notifications de rançon et ouvre une interface de discussion en plein écran hébergée par Firebase afin de faciliter les négociations avec la victime. Les chercheurs de Zimperium ont pu exploiter une mauvaise configuration du serveur Firebase, ce qui a entraîné l’exposition des conversations entre les attaquants et les victimes.

La limitation de la fonction de chiffrement à Android 9 et aux versions antérieures s’explique par le fait que la fonctionnalité Scoped Storage, apparue dans Android 10 et les versions ultérieures, limite fortement la capacité du logiciel à chiffrer des fichiers situés en dehors des répertoires des applications.

Espionnage étendu et contrôle de l’appareil

Mantax Otax ne se limite pas au chiffrement des fichiers. Il peut voler le code PIN de l’écran de verrouillage afin de contribuer à maintenir l’accès, lire les SMS et les codes à usage unique, et accéder aux journaux d’appels, aux contacts, à l’historique de navigation, à la liste des applications, aux informations du compte Google et à la localisation.

Les résultats indiquent également qu’il peut extraire les profils et les conversations WhatsApp ainsi que les conversations Telegram en simulant les interactions de l’utilisateur à l’aide du service d’accessibilité. Il exploite aussi l’interface MediaProjection pour capturer des captures d’écran, enregistrer des vidéos au format MP4 et diffuser l’écran de l’appareil presque en temps réel via le service d’hébergement de fichiers Catbox, tout en prenant des photos à l’aide des caméras de l’appareil et en les téléversant à l’opérateur.

L’intimidation comme élément de l’attaque

La deuxième version du logiciel a ajouté des fonctions de pression psychologique, notamment l’affichage de boîtes de dialogue répétées, la lecture de vidéos en plein écran, l’apparition rapide d’images surprenantes et la diffusion par les haut-parleurs de messages convertis en parole et contrôlés par l’attaquant. Ces fonctions transforment l’attaque, qui reposait sur une extorsion fondée sur le chiffrement des fichiers, en une méthode d’intimidation directe visant à accroître la pression exercée sur la victime.

Que doivent retenir les utilisateurs d’Android ?

L’importance de ce cas réside dans la réunion de plusieurs capacités sensibles au sein d’un seul logiciel : chiffrement des fichiers, vol d’identifiants et de communications, surveillance de l’écran et de la caméra, et contrôle de l’appareil. Toutefois, la portée du chiffrement mentionné est en pratique limitée aux appareils fonctionnant sous Android 9 ou une version antérieure. Zimperium affirme en outre que les appareils à jour sur lesquels Play Protect est activé détectent Mantax Otax et le bloquent.

Les mesures immédiates établies par la source consistent à éviter l’installation de fichiers APK provenant de l’extérieur de Google Play, à ne pas accorder l’autorisation d’accessibilité à des applications non fiables et à privilégier des éditeurs connus. Cela ne dispense pas de vérifier la source de l’application et les autorisations demandées, car le principal point d’entrée de cette campagne consiste à convaincre l’utilisateur d’installer le paquet malveillant et de lui accorder un accès étendu à l’appareil.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités