Изследователи по мобилна сигурност в Zimperium идентифицираха нов щам Android зловреден софтуер, наречен Mantax Otax, и той не е типичният рансъмуер. Вместо да се придържа към един метод на атака, тази заплаха съчетава рансъмуер, шпионски софтуер и кражба на идентификационни данни в един пакет, което я прави една от по-опасните мобилни заплахи, появили се наскоро. За всеки, който разчита на Android устройство за работа или лична употреба, разбирането как функционира Mantax Otax е първата стъпка към оставане защитен.

Какво е Mantax Otax?

Според изследването на Zimperium, Mantax Otax е семейство зловреден софтуер, насочен към Android, което далеч надхвърля простото заключване на файлове за откуп. То добавя шпионски capabilities и инструменти за събиране на идентификационни данни върху традиционните функции на рансъмуер, давайки на атакуващите множество начини да печелят от една единствена инфекция. Вместо просто да държи устройството като заложник, зловредният софтуер може също да наблюдава активността на потребителя и тихо да краде идентификационни данни за вход, превръщайки ефективно заразения телефон в инструмент за наблюдение, както и в средство за изнудване.

Този вид многоцелеви дизайн отразява по-широка тенденция в разработването на мобилен зловреден софтуер: атакуващите все по-често създават инструменти, които служат на няколко цели наведнъж, вместо да се специализират в един тип атака. Този подход максимизира стойността, извлечена от всяко компрометирано устройство, било то чрез директни плащания на откуп, продадени идентификационни данни или продължаващи данни от наблюдение.

Защо последиците за поверителността имат значение

Аспектът на поверителността тук е вероятно по-тревожен от самия компонент на рансъмуер. Рансъмуерът е разрушителен и скъп, но присъствието му обикновено е очевидно, щом файловете станат недостъпни и се появи бележка за откуп. Шпионският софтуер и кражбата на идентификационни данни, за разлика от това, могат да работят тихо на заден план за продължителни периоди, събирайки чувствителна информация, без жертвата изобщо да знае, че устройството ѝ е компрометирано.

За потребителите на Android това означава, че Mantax Otax може тихо да събира банкови идентификационни данни, лични съобщения или пароли за акаунти много преди каквато и да е активност на рансъмуер да сигнализира, че нещо не е наред. След като идентификационните данни бъдат откраднати, те могат да бъдат използвани за отвличане на акаунти, финансова измама или препродадени на подземни пазари — последици, които могат да продължат дълго след като първоначалната инфекция бъде открита и премахната. Това отразява модел, наблюдаван при други големи инциденти със сигурността, където пълният обхват на изложените данни става ясен едва много по-късно. Скорошни документи по FOIA, разкриващи истинския мащаб на хакерската атака срещу SolarWinds, показаха как първоначалните оценки за пробив могат драматично да подценят действителните щети, след като разследващите копаят по-дълбоко — урок, който се прилага също толкова добре и към мобилните инфекции със зловреден софтуер, които комбинират множество техники за атака.

Тъй като Mantax Otax съчетава видимото прекъсване на рансъмуера с скритото събиране на данни на шпионския софтуер, организациите, които разчитат на Android устройства за бизнес комуникация, мобилни банкови приложения или достъп на служители до корпоративни системи, са изправени пред съставен риск. Едно единствено заразено устройство може да изложи не само лични данни, но и идентификационни данни, свързани с по-широки организационни системи.

Какво означава това за вас

Ако използвате Android устройство, било то за лична употреба или като част от корпоративен мобилен парк, Mantax Otax е напомняне, че мобилните заплахи са станали далеч по-изощрени от простите измами с приложения от преди няколко години. Комбинацията от рансъмуер, шпионски софтуер и кражба на идентификационни данни в един зловреден софтуер означава, че една единствена успешна инфекция може да доведе до финансова загуба, продължаващо наблюдение и откраднат достъп до акаунти — всичко наведнъж.

Организациите, които управляват Android устройства за служители, трябва да третират това откритие като повод да преразгледат политиките си за мобилна сигурност. Това включва гарантиране, че устройствата инсталират приложения само от trusted sources, поддържане на операционните системи на Android и сигурностните пачове актуални, и внедряване на инструменти за откриване на мобилни заплахи, способни да идентифицират поведенчески индикатори, вместо да разчитат единствено на базирано на сигнатури антивирусно сканиране, тъй като многослойният зловреден софтуер като Mantax Otax може да избегне по-простите методи за откриване.

Индивидуалните потребители също трябва да бъдат внимателни при странично инсталиране на приложения извън официалните магазини за приложения и трябва да обръщат голямо внимание на необичайни искания за разрешения, особено тези, които искат достъп до услуги за достъпност, достъп до SMS или привилегии на администратор на устройството — всички те са често срещани вектори, злоупотребявани както от шпионски софтуер, така и от рансъмуер.

Практически препоръки

За да намалите излагането си на заплахи като Mantax Otax, обмислете следните стъпки:

  • Инсталирайте приложения само от официалния Google Play Store и преглеждайте внимателно разрешенията на приложенията, преди да предоставите достъп.
  • Поддържайте операционната система на вашето Android устройство и сигурностните пачове напълно актуални.
  • Използвайте софтуер за мобилна сигурност, който може да открива поведенчески аномалии, не само известни сигнатури на зловреден софтуер.
  • Активирайте двуфакторно удостоверяване на важни акаунти, така че само откраднати идентификационни данни да не са достатъчни, за да получат атакуващите достъп.
  • Правете редовно резервни копия на важни данни, така че инфекция с рансъмуер да не ви остави без опции.

Mantax Otax е ясен сигнал, че мобилният зловреден софтуер се развива в многозаплахови платформи, а не в инструменти с едно предназначение. Оставането информирани за тези развития и прилагането на основна мобилна хигиена на сигурността остава един от най-ефективните начини да защитите както личната поверителност, така и организационните данни от тази растяща категория Android заплахи.