Новоописан щам на Android зловреден софтуер размива границата между ransomware и spyware и го прави по начин, който пряко застрашава една от най-разпространените защитни мерки за сигурност, на които хората разчитат: еднократните пароли (OTP). Наречен Mantax Otax, зловредният софтуер не само заключва файловете на жертвата и иска плащане. Той също наблюдава какво се случва на екрана, тихо активира камерата и прихваща кодовете за потвърждение, изпратени до устройството, давайки на атакуващите много по-пълна представа за цифровия живот на жертвата, отколкото типичният ransomware някога би могъл.

Какво прави Mantax Otax: Ransomware и spyware в едно

Повечето мобилен ransomware следва познат сценарий: криптира файлове или заключва устройството, след което показва бележка с искане за откуп, за да се възстанови достъпът. Mantax Otax надгражда тази основа, но добавя втори слой злонамерено поведение, който функционира независимо от това дали жертвата ще плати. Според изследователите, идентифицирали зловредния софтуер, той съчетава ransomware компоненти за заключване на файлове с spyware функции, които позволяват на атакуващите да наблюдават екрани, да получават достъп до камерата, за да правят снимки без знанието на потребителя, и да прихващат еднократни пароли, щом пристигнат на устройството.

Този двойноцелеви дизайн означава, че Mantax Otax не е просто инструмент за изнудване. Той е и платформа за наблюдение и кражба на данни. Дори ако жертвата откаже да плати откупа, атакуващите може вече да са събрали записи на екрана, снимки и кодове за удостоверяване, които могат да бъдат използвани за кражба на самоличност, отвземане на акаунти или допълнително изнудване. Репортажите за зловредния софтуер го свързват с индонезийски заплахи и описват възможности за дистанционно управление, които дават на атакуващите пряк достъп до заразените устройства, а не просто автоматизирано събиране на данни.

Защо кражбата на OTP и записът на екрана променят сметките

Еднократните пароли, изпратени чрез SMS или генерирани от приложения за удостоверяване, трябва да бъдат предпазна мрежа, втори слой защита в случай, че паролата бъде компрометирана. Mantax Otax подкопава директно тази предпазна мрежа. Прихващайки OTP в реално време, зловредният софтуер потенциално може да даде на атакуващите точните кодове, необходими за проникване в банкови приложения, имейл акаунти или други услуги, защитени с двуфакторно удостоверяване, дори когато самата парола никога не е била открадната чрез традиционен фишинг.

Записът на екрана задълбочава проблема. Ако атакуващите могат да виждат всичко, показвано на телефона на жертвата, те не се нуждаят да отгатват кое приложение е отворено или какви данни са видими. Те могат да наблюдават банкови сесии, приложения за съобщения или мениджъри за пароли, докато жертвата ги използва. Добавете и възможността за тайно активиране на камерата и Mantax Otax започва да наподобява пълноценен инструмент за наблюдение, обвит в ransomware обвивка — комбинация, която повишава залога далеч отвъд типичен инцидент със заключване на файлове.

Как вероятно се разпространява зловредният софтуер и кой е изложен на риск

Android зловреден софтуер от този тип обикновено се разпространява чрез канали извън официалния Google Play Store, включително странично заредени APK файлове, фишинг връзки, изпратени чрез SMS или приложения за съобщения, и фалшиви обяви за приложения, маскирани като легитимен софтуер. Мобилните потребители, които инсталират приложения от неофициални източници, кликват на връзки от непознати податели или предоставят широки разрешения, без да ги преглеждат, обикновено са най-изложени на заплахи като тази.

Този модел се вписва в по-широка тенденция на все по-сложни атаки, насочени към мобилни устройства. Mantax Otax се появява сред постоянен поток от нови семейства зловреден софтуер, експлоатиращи както потребителски устройства, така и корпоративна инфраструктура — среда, разгледана по-подробно в скорошен обзор на нововъзникващ зловреден софтуер и разкрития на уязвимости, който подчертава как атакуващите комбинират множество техники, от инфостилъри, задвижвани от AI, до индустриални вериги за експлоатация, в единни, по-опасни пакети.

Какво означава това за вас

Ако използвате Android устройство за банкиране, съобщения или за всеки акаунт, защитен с двуфакторно удостоверяване чрез SMS, Mantax Otax е напомняне, че OTP не са непробиваем щит, особено ако устройството, което ги получава, вече е компрометирано. Способността на зловредния софтуер да записва екрани и да получава достъп до камерата също означава, че инфекциите могат да разкрият далеч повече от финансови данни; лични разговори, снимки и ежедневни навици могат да бъдат уловени, без жертвата изобщо да разбере.

Добрата новина е, че основните пътища за заразяване със зловреден софтуер като този остават избегнати. Придържането към официални магазини за приложения, внимателният преглед на исканията за разрешения и скептицизмът към нежелани връзки или подкани за инсталиране на приложения допринасят значително за предотвратяване на инфекцията още в самото начало.

Практични изводи

  • Инсталирайте приложения само от Google Play Store или други проверени, официални източници. Избягвайте странично зареждане на APK от непознати уебсайтове или връзки.
  • Преглеждайте внимателно разрешенията на приложенията, особено исканията за достъп до камерата, запис на екрана или четене на SMS, и отнемайте всичко, което изглежда ненужно за функцията на приложението.
  • Обмислете използването на приложения за удостоверяване вместо OTP чрез SMS, където е възможно, и следете акаунтите си за необичайна активност при влизане.
  • Поддържайте операционната система на устройството си и пачовете за сигурност актуални и стартирайте проверка с реномирано мобилно решение за сигурност, ако подозирате необичайно поведение.
  • Бъдете информирани за нововъзникващите мобилни заплахи. Mantax Otax е част от по-широк модел на хибриден зловреден софтуер и актуалната информираност за това как се развиват тези заплахи е един от най-простите начини да останете една крачка пред тях.