사이버 보안

Mantax Otax: 랜섬웨어와 스파이웨어, 위협을 결합한 안드로이드 악성코드

Zimperium은 구형 버전에서 파일을 암호화하고 민감한 데이터를 탈취하며 공격자에게 광범위한 감시 및 제어 기능을 제공하는 Mantax Otax라는 안드로이드 악성코드를 발견했습니다. 이 악성코드는 Google Play 외부의 APK 파일을 통해 유포되며, 최신 Play Protect 보호 기능은 이를 탐지하고 차단하는 데 도움을 줍니다.

2026-09-10
3 분 읽기
11 조회수
فريق تحرير certi.news
Mantax Otax: 랜섬웨어와 스파이웨어, 위협을 결합한 안드로이드 악성코드

모바일 보안 기업 Zimperium은 Mantax Otax라는 새로운 안드로이드 악성코드를 발견했습니다. 이 악성코드는 랜섬웨어, 스파이웨어, 원격 제어 기능을 결합했으며, 피해자를 괴롭히고 랜섬 요구에 응하도록 유도하는 도구도 포함합니다. 알려진 정보에 따르면 인도네시아 운영자들은 Google Play 외부에 호스팅된 악성 APK 파일을 통해 이 악성코드를 유포하며, 피싱 메시지와 사회공학 기법으로 사용자가 이를 설치하도록 유인합니다.

설치 후 Mantax Otax는 접근성 서비스에 대한 액세스를 요청합니다. 이 권한은 앱에 기기 인터페이스와 폭넓게 상호작용하고 사용자를 대신해 작업을 수행할 수 있는 능력을 부여합니다. 또한 악성코드는 GitHub에서 명령 및 제어 서버의 도메인을 가져온 뒤 위치, 통신사, 안드로이드 버전, 기기 식별자 등의 정보를 운영자에게 전송합니다. 서버는 Firebase 또는 WebSockets를 사용해 명령을 보낼 수 있습니다.

구형 버전을 겨냥한 암호화

랜섬웨어 구성 요소는 안드로이드 9 또는 그 이전 버전을 사용하는 기기에서 작동합니다. 악성코드는 공유 저장 공간에서 특정 파일 유형을 찾은 다음, 명령 및 제어 서버에서 피해자별로 받아온 AES 키를 사용해 파일을 암호화합니다. 이후 원본 파일을 삭제하고 암호화된 사본에 .enc 확장자를 추가합니다.

또한 로컬 이미지를 랜섬웨어 알림으로 교체하고, Firebase를 통해 호스팅되는 전체 화면 채팅 인터페이스를 열어 피해자와의 협상을 지원합니다. Zimperium 연구원들은 Firebase 서버의 잘못된 설정을 악용할 수 있었으며, 그 결과 공격자와 피해자 사이에 오간 대화가 노출되었습니다.

암호화 기능을 안드로이드 9 이하로 제한한 이유는 안드로이드 10 이상에서 도입된 Scoped Storage 기능이 앱 폴더 외부의 파일을 암호화하는 악성코드의 능력을 크게 제한하기 때문입니다.

광범위한 감시와 기기 제어

Mantax Otax의 기능은 파일 암호화에 국한되지 않습니다. 이 악성코드는 액세스 권한을 유지하는 데 도움이 되도록 잠금 화면 PIN을 탈취하고, 문자 메시지와 일회용 비밀번호를 읽으며, 통화 기록, 연락처, 검색 기록, 앱 목록, Google 계정 정보 및 위치에 액세스할 수 있습니다.

또한 조사 결과에 따르면 접근성 서비스를 사용해 사용자 상호작용을 모방함으로써 WhatsApp 프로필과 대화, Telegram 대화를 추출할 수도 있습니다. MediaProjection 인터페이스를 악용해 스크린샷을 캡처하고 MP4 형식의 동영상을 녹화하며, 파일 호스팅 서비스 Catbox를 통해 기기 화면을 거의 실시간으로 스트리밍할 수 있습니다. 이와 함께 기기 카메라로 사진을 촬영해 운영자에게 업로드할 수도 있습니다.

공격의 일부가 된 위협

악성코드의 두 번째 버전에는 반복적인 대화 상자 표시, 전체 화면 동영상 재생, 빠르게 나타나는 돌발 이미지 표시, 그리고 공격자가 제어하는 텍스트 음성 변환 메시지를 스피커로 재생하는 기능 등 심리적 압박 기능이 추가되었습니다. 이러한 기능은 공격을 파일 암호화에 기반한 갈취 시도에서 피해자에 대한 직접적인 위협 방식으로 전환해 압박을 강화하는 것을 목표로 합니다.

안드로이드 사용자에게 중요한 점은?

이 사례가 중요한 이유는 파일 암호화, 자격 증명 및 통신 탈취, 화면과 카메라 감시, 기기 제어 등 여러 민감한 기능이 하나의 악성코드에 결합되어 있기 때문입니다. 그러나 언급된 암호화 범위는 실제로 안드로이드 9 이하에서 작동하는 기기로 제한되며, Zimperium은 Play Protect가 활성화된 최신 업데이트 기기에서 Mantax Otax를 탐지하고 차단한다고 밝혔습니다.

출처에서 확인된 직접적인 조치는 Google Play 외부에서 APK 파일을 설치하지 않고, 신뢰할 수 없는 앱에 접근성 권한을 부여하지 않으며, 잘 알려진 게시자를 이용하는 것입니다. 그렇다고 앱의 출처와 요구 권한을 검토할 필요가 없어지는 것은 아닙니다. 이 캠페인의 주요 침투 지점은 사용자를 설득해 악성 패키지를 설치하게 하고 기기에 대한 광범위한 접근 권한을 부여하도록 하는 것이기 때문입니다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기