Кибербезопасность

Mantax Otax: Android-Malware kombiniert Ransomware, Spionage und Einschüchterung

Zimperium hat die Android-Malware Mantax Otax entdeckt, die Dateien auf älteren Versionen verschlüsselt, sensible Daten stiehlt und Angreifern umfassende Überwachungs- und Kontrollmöglichkeiten bietet. Sie verbreitet sich über APK-Dateien außerhalb von Google Play, während ein aktualisierter Play Protect-Schutz dabei hilft, sie zu erkennen und zu blockieren.

2026-09-10
4 мин. чтения
11 просмотров
فريق تحرير certi.news
Mantax Otax: Android-Malware kombiniert Ransomware, Spionage und Einschüchterung

Das Mobile-Sicherheitsunternehmen Zimperium hat eine neue Malware für Android-Geräte namens Mantax Otax entdeckt. Sie kombiniert Funktionen von Ransomware, Spionage und Fernsteuerung mit Werkzeugen, die darauf abzielen, Opfer zu belästigen und sie dazu zu bringen, auf die Lösegeldforderungen zu reagieren. Nach den verfügbaren Informationen verbreiten indonesische Betreiber die Malware über schädliche APK-Dateien, die außerhalb von Google Play gehostet werden, und nutzen Phishing-Nachrichten sowie Social Engineering, um Nutzer zur Installation zu verleiten.

Nach der Installation fordert Mantax Otax Zugriff auf den Bedienungshilfedienst an. Diese Berechtigung verleiht der App weitreichende Möglichkeiten, mit der Geräteoberfläche zu interagieren und Aktionen im Namen des Nutzers auszuführen. Die Malware bezieht außerdem die Adresse des Command-and-Control-Servers von GitHub und übermittelt den Betreibern Informationen wie Standort, Mobilfunkanbieter, Android-Version und Gerätekennung. Der Server kann Befehle über Firebase oder WebSockets senden.

Verschlüsselung zielt auf ältere Versionen

Die Ransomware-Komponente arbeitet auf Android-Geräten mit Version 9 oder älteren Versionen. Die Malware sucht im gemeinsam genutzten Speicher nach bestimmten Dateitypen und verschlüsselt sie mit einem für das Opfer spezifischen AES-Schlüssel, den sie vom Command-and-Control-Server erhält. Anschließend löscht sie die Originaldateien und fügt den verschlüsselten Kopien die Erweiterung .enc hinzu.

Außerdem ersetzt sie lokale Bilder durch Lösegeldnachrichten und öffnet eine über Firebase gehostete Chat-Oberfläche im Vollbildmodus, um die Verhandlung mit dem Opfer zu erleichtern. Forschern von Zimperium gelang es, eine Fehlkonfiguration auf dem Firebase-Server auszunutzen, wodurch die zwischen Angreifern und Opfern geführten Gespräche offengelegt wurden.

Dass die Verschlüsselungsfunktion auf Android 9 und ältere Versionen beschränkt ist, liegt daran, dass die mit Android 10 und neueren Versionen eingeführte Funktion Scoped Storage die Fähigkeit der Malware, Dateien außerhalb von App-Ordnern zu verschlüsseln, stark einschränkt.

Umfassende Spionage und Gerätekontrolle

Mantax Otax beschränkt sich nicht auf die Verschlüsselung von Dateien. Sie kann die PIN des Sperrbildschirms stehlen, um den Zugriff aufrechtzuerhalten, Textnachrichten und Einmalpasswörter lesen sowie auf Anrufprotokolle, Kontakte, Browserverlauf, App-Liste, Informationen zum Google-Konto und den Standort zugreifen.

Die Ergebnisse deuten außerdem darauf hin, dass sie WhatsApp-Profile und -Chats sowie Telegram-Chats extrahieren kann, indem sie mithilfe des Bedienungshilfedienstes Nutzerinteraktionen simuliert. Zudem nutzt sie die MediaProjection-Schnittstelle, um Screenshots aufzunehmen, Videos im MP4-Format aufzuzeichnen und den Gerätebildschirm nahezu in Echtzeit über den Datei-Hosting-Dienst Catbox zu übertragen. Darüber hinaus nimmt sie Bilder mit den Kameras des Geräts auf und lädt sie zum Betreiber hoch.

Einschüchterung als Teil des Angriffs

Die zweite Version der Malware enthält Funktionen zur psychologischen Druckausübung, darunter wiederholte Dialogfelder, die Wiedergabe von Videos im Vollbildmodus, das schnelle Anzeigen überraschender Bilder sowie die Wiedergabe von vom Angreifer gesteuerten Text-to-Speech-Nachrichten über die Lautsprecher. Dadurch wird der Angriff von einem auf Dateiverschlüsselung basierenden Erpressungsversuch zu einer direkten Einschüchterungsmethode, die den Druck auf das Opfer erhöhen soll.

Was ist für Android-Nutzer wichtig?

Die Bedeutung dieses Falls liegt im Zusammentreffen mehrerer sensibler Fähigkeiten in einer einzigen Malware: Dateiverschlüsselung, Diebstahl von Zugangsdaten und Kommunikationsdaten, Überwachung von Bildschirm und Kamera sowie Gerätekontrolle. Der erwähnte Verschlüsselungsumfang ist in der Praxis jedoch auf Geräte mit Android 9 oder älter beschränkt. Zimperium zufolge erkennen und blockieren aktualisierte Geräte, auf denen Play Protect aktiviert ist, Mantax Otax.

Zu den unmittelbaren Maßnahmen, die die Quelle bestätigt, gehören der Verzicht auf die Installation von APK-Dateien außerhalb von Google Play, die Verweigerung der Bedienungshilfe-Berechtigung für nicht vertrauenswürdige Apps und die Nutzung bekannter Herausgeber. Dies macht es jedoch nicht überflüssig, die Quelle der App und die angeforderten Berechtigungen zu prüfen, denn der zentrale Einstiegspunkt dieser Kampagne besteht darin, den Nutzer zur Installation des schädlichen Pakets und zur Gewährung weitreichenden Zugriffs auf das Gerät zu bewegen.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости