移动设备安全公司 Zimperium 发现了一款名为 Mantax Otax 的新型安卓恶意软件。它结合了勒索软件、间谍软件和远程控制功能,还配备了旨在骚扰受害者并迫使其回应勒索要求的工具。根据现有信息,印度尼西亚的运营者通过托管在 Google Play 之外的恶意 APK 文件传播该恶意软件,并利用网络钓鱼消息和社会工程诱导用户安装。
安装后,Mantax Otax 会请求访问无障碍服务。这项权限赋予应用广泛的能力,使其能够与设备界面交互并代表用户执行操作。该恶意软件还会从 GitHub 获取命令与控制服务器域名,然后向运营者发送包括位置、运营商、安卓版本和设备标识符在内的信息。服务器可以使用 Firebase 或 WebSockets 发送命令。
针对旧版本的加密功能
勒索软件组件会在运行安卓 9 或更早版本的设备上工作。该恶意软件会在共享存储空间中查找特定类型的文件,然后使用从命令与控制服务器获取的、专属于受害者的 AES 密钥对其进行加密。随后,它会删除原始文件,并为加密副本添加 .enc 扩展名。
它还会将本地图片替换为勒索通知,并打开一个通过 Firebase 托管的全屏聊天界面,以便与受害者协商。Zimperium 研究人员成功利用了 Firebase 服务器中的错误配置,从而暴露了攻击者与受害者之间进行的聊天记录。
加密功能仅限于安卓 9 及更早版本,是因为安卓 10 及更高版本引入的 Scoped Storage 功能大幅限制了恶意软件对应用文件夹之外文件进行加密的能力。
广泛的间谍活动与设备控制
Mantax Otax 的功能并不局限于文件加密。它能够窃取锁屏 PIN 码,以帮助维持访问权限;读取短信和一次性密码;访问通话记录、联系人、浏览记录、应用列表、Google 账户信息和位置信息。
调查结果还显示,它能够通过利用无障碍服务模拟用户交互,提取 WhatsApp 个人资料和聊天记录以及 Telegram 聊天记录。它还会利用 MediaProjection 接口截取屏幕截图、录制 MP4 格式的视频,并通过文件托管服务 Catbox 近乎实时地传输设备屏幕,同时使用设备摄像头拍摄照片并上传给运营者。
恐吓也是攻击的一部分
该恶意软件的第二个版本增加了多种心理施压功能,包括显示反复出现的对话框、播放全屏视频、快速显示突发图像,以及通过扬声器播放由攻击者控制的文本转语音消息。这些功能将攻击从单纯基于文件加密的勒索,转变为旨在增加受害者压力的直接恐吓手段。
这对安卓用户意味着什么?
这一案例的重要性在于,多种敏感能力集中于同一款恶意软件中:文件加密、凭据和通信窃取、屏幕与摄像头监控,以及设备控制。不过,前述加密范围实际上仅限于运行安卓 9 或更早版本的设备。Zimperium 还表示,启用 Play Protect 且已更新的设备能够检测并拦截 Mantax Otax。
来源明确证实的直接措施包括:避免从 Google Play 之外安装 APK 文件;不要向不可信的应用授予无障碍服务权限;以及依赖知名发布者。这并不意味着可以省略对应用来源和所需权限的检查,因为此次活动的主要入侵途径,是说服用户安装恶意软件包,并授予其对设备的广泛访问权限。