Siber güvenlik

Mantax Otax: Android için fidye yazılımı, casus yazılım, gözetleme ve korkutmayı birleştiren kötü amaçlı yazılım

Zimperium, eski sürümlerde dosyaları şifreleyen, hassas verileri çalan ve saldırganlara geniş gözetleme ve kontrol yetenekleri sağlayan Mantax Otax adlı kötü amaçlı Android yazılımını tespit etti. Yazılım, Google Play dışındaki APK dosyaları aracılığıyla yayılırken güncel Play Protect koruması yazılımı tespit edip engellemeye yardımcı oluyor.

2026-09-10
3 dk okuma
11 görüntülenme
فريق تحرير certi.news
Mantax Otax: Android için fidye yazılımı, casus yazılım, gözetleme ve korkutmayı birleştiren kötü amaçlı yazılım

Mobil cihaz güvenliği şirketi Zimperium, Android cihazlar için Mantax Otax adlı yeni bir kötü amaçlı yazılım tespit etti. Bu yazılım; fidye yazılımı, casus yazılım ve uzaktan kontrol işlevlerini, mağdurları taciz etmeyi ve fidye taleplerine yanıt vermeye zorlamayı amaçlayan araçlarla birleştiriyor. Mevcut bilgilere göre Endonezyalı operatörler, kullanıcıları yazılımı yüklemeye ikna etmek için kimlik avı mesajları ve sosyal mühendislik kullanarak kötü amaçlı yazılımı Google Play dışında barındırılan zararlı APK dosyaları üzerinden dağıtıyor.

Kurulumdan sonra Mantax Otax, uygulamaya cihaz arayüzüyle geniş kapsamlı etkileşim kurma ve kullanıcı adına işlemler gerçekleştirme olanağı veren bir izin olan Erişilebilirlik hizmetine erişim talep ediyor. Kötü amaçlı yazılım ayrıca komuta ve kontrol sunucusunun alan adını GitHub’dan alıyor ve konum, operatör, Android sürümü ve cihaz kimliği dahil bilgileri operatörlere gönderiyor. Sunucu, Firebase veya WebSockets kullanarak komut gönderebiliyor.

Daha eski sürümleri hedefleyen şifreleme

Fidye yazılımı bileşeni, Android 9 veya daha eski sürümleri kullanan cihazlarda çalışıyor. Kötü amaçlı yazılım, paylaşılan depolama alanında belirli dosya türlerini arıyor ve ardından bunları komuta ve kontrol sunucusundan aldığı mağdura özel bir AES anahtarıyla şifreliyor. Daha sonra özgün dosyaları siliyor ve şifrelenmiş kopyalara .enc uzantısını ekliyor.

Ayrıca yerel görselleri fidye bildirimleriyle değiştiriyor ve mağdurla müzakereyi kolaylaştırmak için Firebase üzerinden barındırılan tam ekran bir sohbet arayüzü açıyor. Zimperium araştırmacıları, Firebase sunucusundaki hatalı bir yapılandırmadan yararlanarak saldırganlar ile mağdurlar arasında gerçekleşen sohbetleri açığa çıkarmayı başardı.

Şifreleme işlevinin Android 9 ve daha eski sürümlerle sınırlı olmasının nedeni, Android 10 ve sonraki sürümlerde ortaya çıkan Scoped Storage özelliğinin, kötü amaçlı yazılımın uygulama klasörleri dışındaki dosyaları şifreleme yeteneğini büyük ölçüde kısıtlamasıdır.

Geniş kapsamlı casusluk ve cihaz kontrolü

Mantax Otax yalnızca dosyaları şifrelemekle sınırlı değil. Erişimi korumaya yardımcı olmak için kilit ekranının PIN kodunu çalabiliyor; kısa mesajları ve tek kullanımlık parolaları okuyabiliyor; arama kayıtlarına, kişilere, tarama geçmişine, uygulama listesine, Google hesap bilgilerine ve konuma erişebiliyor.

Bulgular, yazılımın Erişilebilirlik hizmetini kullanarak kullanıcı etkileşimlerini taklit etmek suretiyle WhatsApp profillerini ve sohbetlerini, ayrıca Telegram sohbetlerini de çıkarabildiğini gösteriyor. Ayrıca ekran görüntüleri almak ve MP4 formatında videolar kaydetmek için MediaProjection arayüzünden yararlanıyor; Catbox dosya barındırma hizmeti üzerinden cihaz ekranını neredeyse gerçek zamanlı olarak yayınlıyor. Bunun yanı sıra cihaz kameralarını kullanarak fotoğraf çekip operatöre yüklüyor.

Korkutma saldırının bir parçası olarak

Kötü amaçlı yazılımın ikinci sürümü; tekrarlanan iletişim kutuları görüntüleme, tam ekran videolar oynatma, hızla şaşırtıcı görseller gösterme ve saldırganın hoparlörler aracılığıyla kontrol ettiği metinleri sesli mesajlara dönüştürerek oynatma gibi psikolojik baskı işlevleri ekledi. Bu işlevler, saldırıyı dosya şifrelemeye dayalı bir şantaj girişiminden, mağdur üzerindeki baskıyı artırmayı amaçlayan doğrudan bir korkutma yöntemine dönüştürüyor.

Android kullanıcıları için ne önem taşıyor?

Bu olayın önemi, çeşitli hassas yeteneklerin tek bir kötü amaçlı yazılımda bir araya gelmesinden kaynaklanıyor: dosya şifreleme, kimlik bilgilerini ve iletişimleri çalma, ekranı ve kamerayı izleme ve cihazı kontrol etme. Ancak belirtilen şifreleme kapsamı pratikte Android 9 veya daha eski sürümleri çalıştıran cihazlarla sınırlı. Zimperium ayrıca Play Protect’in etkin olduğu güncel cihazların Mantax Otax’ı tespit edip engellediğini belirtiyor.

Kaynak tarafından doğrulanan doğrudan önlemler arasında Google Play dışından APK dosyaları yüklemekten kaçınmak, güvenilmeyen uygulamalara Erişilebilirlik izni vermemek ve bilinen yayıncılara güvenmek yer alıyor. Yine de uygulamanın kaynağını ve istediği izinleri inceleme gereği ortadan kalkmıyor; çünkü bu kampanyanın temel giriş noktası, kullanıcıyı zararlı paketi yüklemeye ve cihaza geniş erişim izni vermeye ikna etmek.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör