A empresa de segurança móvel Zimperium identificou um novo malware para dispositivos Android chamado Mantax Otax, que combina funções de ransomware, espionagem e controle remoto, além de ferramentas destinadas a assediar as vítimas e levá-las a responder às exigências de resgate. De acordo com as informações disponíveis, operadores indonésios distribuem o malware por meio de arquivos APK maliciosos hospedados fora do Google Play, usando mensagens de phishing e engenharia social para induzir os usuários a instalá-lo.
Após a instalação, o Mantax Otax solicita acesso ao serviço de Acessibilidade, uma permissão que concede ao aplicativo ampla capacidade de interagir com a interface do dispositivo e executar ações em nome do usuário. O malware também obtém o domínio do servidor de comando e controle a partir do GitHub e envia aos operadores informações que incluem localização, operadora de telecomunicações, versão do Android e identificador do dispositivo. O servidor pode enviar comandos usando Firebase ou WebSockets.
Criptografia direcionada a versões mais antigas
O componente de ransomware funciona em dispositivos Android que usam a versão 9 ou versões anteriores. O malware procura tipos específicos de arquivos no armazenamento compartilhado e os criptografa usando uma chave AES específica da vítima, obtida do servidor de comando e controle. Em seguida, exclui os arquivos originais e acrescenta a extensão .enc às cópias criptografadas.
Ele também substitui as imagens locais por notificações de resgate e abre uma interface de conversa em tela cheia hospedada pelo Firebase para facilitar a negociação com a vítima. Pesquisadores da Zimperium conseguiram explorar uma configuração incorreta no servidor do Firebase, o que expôs as conversas ocorridas entre os invasores e as vítimas.
A restrição da função de criptografia ao Android 9 e versões anteriores se deve ao fato de que o recurso Scoped Storage, introduzido no Android 10 e em versões posteriores, limita consideravelmente a capacidade do malware de criptografar arquivos fora das pastas dos aplicativos.
Espionagem ampla e controle do dispositivo
O Mantax Otax não se limita à criptografia de arquivos. Ele pode roubar o código PIN da tela de bloqueio para ajudar a manter o acesso, ler mensagens de texto e códigos de uso único, além de acessar registros de chamadas, contatos, histórico de navegação, lista de aplicativos, informações da conta do Google e localização.
Os resultados também indicam que ele consegue extrair perfis e conversas do WhatsApp e conversas do Telegram simulando interações do usuário por meio do serviço de Acessibilidade. Ele também explora a interface MediaProjection para capturar capturas de tela, gravar vídeos no formato MP4 e transmitir a tela do dispositivo quase em tempo real por meio do serviço de hospedagem de arquivos Catbox, além de capturar imagens usando as câmeras do dispositivo e enviá-las ao operador.
Intimidação como parte do ataque
A segunda versão do malware adicionou funções de pressão psicológica, incluindo a exibição de caixas de diálogo repetidas, a reprodução de vídeos em tela cheia, a exibição rápida de imagens surpreendentes e a reprodução, pelos alto-falantes, de mensagens de texto para fala controladas pelo invasor. Essas funções transformam o ataque de uma tentativa de extorsão baseada na criptografia de arquivos em um método de intimidação direta destinado a aumentar a pressão sobre a vítima.
O que importa para os usuários do Android?
A importância deste caso está na combinação de vários recursos sensíveis em um único malware: criptografia de arquivos, roubo de credenciais e comunicações, monitoramento da tela e da câmera e controle do dispositivo. No entanto, o alcance da criptografia mencionada é, na prática, limitado aos dispositivos que executam o Android 9 ou versões anteriores, e a Zimperium afirma que dispositivos atualizados com o Play Protect ativado detectam e bloqueiam o Mantax Otax.
As medidas imediatas comprovadas pela fonte consistem em evitar a instalação de arquivos APK de fora do Google Play, não conceder a aplicativos não confiáveis a permissão de Acessibilidade e optar por desenvolvedores conhecidos. Isso não elimina a necessidade de verificar a origem do aplicativo e as permissões solicitadas, pois o principal ponto de entrada nesta campanha é convencer o usuário a instalar o pacote malicioso e conceder-lhe amplo acesso ao dispositivo.