Eine neu dokumentierte Variante von Android-Malware verwischt die Grenze zwischen Ransomware und Spyware – und bedroht damit direkt eine der am weitesten verbreiteten Sicherheitsvorkehrungen, auf die Menschen sich verlassen: Einmalpasswörter (OTPs). Die als Mantax Otax bezeichnete Malware sperrt nicht nur die Dateien eines Opfers und fordert Zahlung. Sie überwacht auch, was auf dem Bildschirm geschieht, aktiviert heimlich die Kamera und fängt Verifizierungscodes ab, die an das Gerät gesendet werden – und verschafft Angreifern damit ein weit vollständigeres Bild des digitalen Lebens eines Opfers, als typische Ransomware je könnte.

Was Mantax Otax tut: Ransomware und Spyware kombiniert

Die meisten mobilen Ransomware-Varianten folgen einem vertrauten Drehbuch: Dateien verschlüsseln oder das Gerät sperren und dann eine Lösegeldforderung anzeigen, um den Zugriff wiederherzustellen. Mantax Otax baut auf dieser Grundlage auf, fügt jedoch eine zweite Ebene schädlichen Verhaltens hinzu, die unabhängig davon funktioniert, ob ein Opfer zahlt. Laut den Forschern, die die Malware identifiziert haben, kombiniert sie dateisperrende Ransomware-Komponenten mit Spyware-Funktionen, die Angreifern erlauben, Bildschirme zu überwachen, auf die Kamera zuzugreifen, um ohne Wissen des Nutzers Fotos zu machen, und Einmalpasswörter abzufangen, sobald sie auf dem Gerät eintreffen.

Dieses Doppelnutzungs-Design bedeutet, dass Mantax Otax nicht nur ein Erpressungswerkzeug ist. Sie ist auch eine Plattform für Überwachung und Datendiebstahl. Selbst wenn ein Opfer sich weigert, das Lösegeld zu zahlen, haben die Angreifer möglicherweise bereits Bildschirmaufnahmen, Fotos und Authentifizierungscodes gesammelt, die für Identitätsdiebstahl, Kontoübernahmen oder weitere Erpressung genutzt werden können. Berichte über die Malware bringen sie mit indonesischen Bedrohungsakteuren in Verbindung und beschreiben Fernsteuerungsfähigkeiten, die Angreifern direkten Zugriff auf infizierte Geräte geben – nicht nur automatisierte Datensammlung.

Warum OTP-Diebstahl und Bildschirmaufzeichnung die Rechnung verändern

Einmalpasswörter, die per SMS versendet oder von Authenticator-Apps generiert werden, sollen ein Sicherheitsnetz sein – eine zweite Verteidigungsebene, falls ein Passwort kompromittiert wird. Mantax Otax untergräbt dieses Sicherheitsnetz direkt. Indem die Malware OTPs in Echtzeit abfängt, kann sie Angreifern potenziell genau die Codes in die Hände spielen, die nötig sind, um in Banking-Apps, E-Mail-Konten oder andere durch Zwei-Faktor-Authentifizierung geschützte Dienste einzudringen – selbst wenn das zugrunde liegende Passwort nie durch traditionelles Phishing gestohlen wurde.

Bildschirmaufzeichnung verschärft das Problem. Wenn Angreifer alles sehen können, was auf dem Smartphone eines Opfers angezeigt wird, müssen sie nicht raten, welche App geöffnet ist oder welche Daten sichtbar sind. Sie können Banking-Sitzungen, Messaging-Apps oder Passwort-Manager beobachten, während das Opfer sie nutzt. Fügt man die Fähigkeit hinzu, die Kamera heimlich zu aktivieren, beginnt Mantax Otax einem vollständigen Überwachungswerkzeug zu ähneln, das in eine Ransomware-Hülle verpackt ist – eine Kombination, die die Einsätze weit über einen typischen Dateisperrvorfall hinaus erhöht.

Wie sich die Malware wahrscheinlich verbreitet und wer gefährdet ist

Android-Malware dieser Art verbreitet sich typischerweise über Kanäle außerhalb des offiziellen Google Play Store, darunter sideloaded APK-Dateien, Phishing-Links, die per SMS oder Messaging-Apps versendet werden, und gefälschte App-Einträge, die als legitime Software getarnt sind. Mobile Nutzer, die Apps aus inoffiziellen Quellen installieren, Links von unbekannten Absendern anklicken oder großzügige Berechtigungen erteilen, ohne sie zu prüfen, sind in der Regel Bedrohungen wie dieser am stärksten ausgesetzt.

Dieses Muster fügt sich in einen breiteren Trend zunehmend ausgefeilterer, auf Mobilgeräte ausgerichteter Angriffe ein. Mantax Otax erscheint inmitten eines stetigen Stroms neuer Malware-Familien, die sowohl Verbrauchergeräte als auch Unternehmensinfrastruktur ausnutzen – eine Landschaft, die in einer aktuellen Zusammenstellung neu auftretender Malware und offengelegter Schwachstellen ausführlicher behandelt wird und die zeigt, wie Angreifer mehrere Techniken – von KI-gestützten Infostealern bis hin zu industriellen Exploit-Ketten – in einzelnen, gefährlicheren Paketen kombinieren.

Was das für Sie bedeutet

Wenn Sie ein Android-Gerät für Banking, Messaging oder ein beliebiges Konto nutzen, das durch SMS-basierte Zwei-Faktor-Authentifizierung geschützt ist, ist Mantax Otax eine Erinnerung daran, dass OTPs kein undurchdringlicher Schutzschild sind – insbesondere dann nicht, wenn das Gerät, das sie empfängt, bereits kompromittiert ist. Die Fähigkeit der Malware, Bildschirme aufzuzeichnen und auf die Kamera zuzugreifen, bedeutet außerdem, dass Infektionen weit mehr als nur Finanzdaten offenlegen können; persönliche Gespräche, Fotos und tägliche Gewohnheiten könnten allesamt erfasst werden, ohne dass ein Opfer je davon erfährt.

Die gute Nachricht ist, dass die primären Infektionswege für Malware wie diese vermeidbar bleiben. Sich an offizielle App-Stores zu halten, Berechtigungsanfragen genau zu prüfen und gegenüber unaufgeforderten Links oder App-Installationsaufforderungen skeptisch zu sein, trägt viel dazu bei, eine Infektion von vornherein zu verhindern.

Konkrete Handlungsempfehlungen

  • Installieren Sie Apps nur aus dem Google Play Store oder anderen verifizierten, offiziellen Quellen. Vermeiden Sie das Sideloading von APKs von unbekannten Websites oder Links.
  • Prüfen Sie App-Berechtigungen sorgfältig, insbesondere Anfragen für Kamerazugriff, Bildschirmaufzeichnung oder SMS-Lesen, und entziehen Sie alles, was für die Funktion der App unnötig erscheint.
  • Erwägen Sie, wo möglich, Authenticator-Apps anstelle von SMS-basierten OTPs zu verwenden, und überwachen Sie Konten auf ungewöhnliche Anmeldeaktivitäten.
  • Halten Sie das Betriebssystem Ihres Geräts und die Sicherheitspatches aktuell, und führen Sie einen Scan mit einer renommierten mobilen Sicherheitslösung durch, wenn Sie ungewöhnliches Verhalten vermuten.
  • Bleiben Sie über neue mobile Bedrohungen informiert. Mantax Otax ist Teil eines breiteren Musters hybrider Malware, und über die Entwicklung dieser Bedrohungen auf dem Laufenden zu bleiben, ist eine der einfachsten Möglichkeiten, ihnen voraus zu sein.