Äskettäin dokumentoitu Android-haittaohjelmakanta hämärtää kiristyshaittaohjelmien ja vakoiluohjelmien välistä rajaa, ja se tekee niin tavalla, joka uhkaa suoraan yhtä yleisimmistä turvamekanismeista, joihin ihmiset turvautuvat: kertakäyttösalasanat (OTP). Mantax Otax -nimellä tunnettu haittaohjelma ei ainoastaan lukitse uhrin tiedostoja ja vaadi maksua. Se myös tarkkailee näytön tapahtumia, aktivoi kameran huomaamatta ja sieppaa laitteeseen lähetetyt vahvistuskoodit, mikä antaa hyökkääjille paljon kattavamman kuvan uhrin digitaalisesta elämästä kuin tyypillinen kiristyshaittaohjelma koskaan pystyisi.

Mitä Mantax Otax tekee: kiristyshaittaohjelma ja vakoiluohjelma yhdistettynä

Useimmat mobiilikiristyshaittaohjelmat noudattavat tuttua kaavaa: salaa tiedostot tai lukitse laite ja näytä sitten lunastusvaatimus, jossa vaaditaan maksua käytön palauttamiseksi. Mantax Otax rakentuu tälle perustalle, mutta lisää toisen kerroksen haitallista toimintaa, joka toimii riippumatta siitä, maksaako uhri vai ei. Haittaohjelman tunnistaneiden tutkijoiden mukaan se yhdistää tiedostot lukitsevia kiristyshaittaohjelmakomponentteja vakoiluohjelmaominaisuuksiin, joiden avulla hyökkääjät voivat seurata näyttöjä, käyttää kameraa valokuvien ottamiseen käyttäjän tietämättä ja siepata kertakäyttösalasanat niiden saapuessa laitteeseen.

Tämä kaksikäyttöinen suunnittelu tarkoittaa, että Mantax Otax ei ole vain kiristystyökalu. Se on myös valvonta- ja tietovarkausalusta. Vaikka uhri kieltäytyisi maksamasta lunnaita, hyökkääjät ovat saattaneet jo kerätä näyttötallenteita, valokuvia ja todennuskoodeja, joita voidaan käyttää identiteettivarkauteen, tilien haltuunottoon tai lisäkiristykseen. Haittaohjelmaa koskevassa raportoinnissa se yhdistetään indonesialaisiin uhkatoimijoihin ja kuvataan etäohjausominaisuuksia, jotka antavat hyökkääjille käytännön pääsyn tartunnan saaneisiin laitteisiin, ei vain automaattista tiedonkeruuta.

Miksi OTP-varkaus ja näytön tallennus muuttavat yhtälöä

SMS-viestitse lähetetyt tai todennussovellusten tuottamat kertakäyttösalasanat on tarkoitettu turvaverkoksi, toiseksi puolustuskerrokseksi siltä varalta, että salasana on vaarantunut. Mantax Otax horjuttaa tätä turvaverkkoa suoraan. Sieppaamalla OTP:t reaaliajassa haittaohjelma voi mahdollisesti antaa hyökkääjille täsmälleen ne koodit, joita tarvitaan murtautumiseen pankkisovelluksiin, sähköpostitileihin tai muihin kaksivaiheisella todennuksella suojattuihin palveluihin, vaikka itse salasanaa ei olisi koskaan varastettu perinteisen tietojenkalastelun kautta.

Näytön tallennus pahentaa ongelmaa. Jos hyökkääjät näkevät kaiken, mitä uhrin puhelimessa näytetään, heidän ei tarvitse arvailla, mikä sovellus on auki tai mitä tietoja on näkyvissä. He voivat seurata pankki-istuntoja, viestintäsovelluksia tai salasananhallintaohjelmia uhrin käyttäessä niitä. Kun tähän lisätään kyky aktivoida kamera salaa, Mantax Otax alkaa muistuttaa täyttä valvontatyökalua kiristyshaittaohjelman kuoressa – yhdistelmä, joka nostaa panokset selvästi tyypillisen tiedostojen lukitusincidentin yläpuolelle.

Miten haittaohjelma todennäköisesti leviää ja ketkä ovat vaarassa

Tämän tyyppinen Android-haittaohjelma leviää tyypillisesti virallisen Google Play -kaupan ulkopuolisten kanavien kautta, mukaan lukien sivulatauksena asennettavat APK-tiedostot, SMS-viestien tai viestintäsovellusten kautta lähetetyt tietojenkalastelulinkit ja väärennetyt sovelluslistaukset, jotka on naamioitu lailliseksi ohjelmistoksi. Mobiilikäyttäjät, jotka asentavat sovelluksia epävirallisista lähteistä, napsauttavat tuntemattomien lähettäjien linkkejä tai myöntävät laajoja käyttöoikeuksia niitä tarkistamatta, ovat yleensä kaikkein alttiimpia tämänkaltaisille uhkille.

Tämä malli sopii laajempaan trendiin yhä kehittyneemmistä mobiilikohteisista hyökkäyksistä. Mantax Otax saapuu jatkuvan uusien haittaohjelmaperheiden virran keskellä, jotka hyödyntävät sekä kuluttajalaitteita että yritysinfrastruktuuria – tilannetta, jota käsitellään syvemmin äskettäisessä koosteessa nousevista haittaohjelmista ja haavoittuvuuksista, joka korostaa, miten hyökkääjät yhdistävät useita tekniikoita, tekoälypohjaisista tietovarkausohjelmista teollisiin hyväksikäyttöketjuihin, yksittäisiksi, vaarallisemmiksi kokonaisuuksiksi.

Mitä tämä tarkoittaa sinulle

Jos käytät Android-laitetta pankkiasiointiin, viestintään tai mihin tahansa SMS-pohjaisella kaksivaiheisella todennuksella suojattuun tiliin, Mantax Otax muistuttaa, että OTP:t eivät ole murtumaton suoja, etenkin jos ne vastaanottava laite on jo vaarantunut. Haittaohjelman kyky tallentaa näyttöä ja käyttää kameraa tarkoittaa myös, että tartunnat voivat paljastaa paljon muutakin kuin taloudellisia tietoja; henkilökohtaiset keskustelut, valokuvat ja päivittäiset tavat voivat kaikki tulla tallennetuiksi uhrin koskaan tietämättä.

Hyvä uutinen on, että tämänkaltaisten haittaohjelmien ensisijaiset tartuntareitit ovat edelleen vältettävissä. Virallisiin sovelluskauppoihin pitäytyminen, käyttöoikeuspyyntöjen tarkka tutkiminen ja varautuneisuus pyytämättömiin linkkeihin tai sovelluksen asennuskehotuksiin suhtautumisessa auttavat pitkälle tartunnan ehkäisemisessä.

Käytännön ohjeet

  • Asenna sovelluksia vain Google Play -kaupasta tai muista vahvistetuista, virallisista lähteistä. Vältä APK-tiedostojen sivulatausta tuntemattomilta verkkosivustoilta tai linkeistä.
  • Tarkista sovellusten käyttöoikeudet huolellisesti, erityisesti kameraa, näytön tallennusta tai SMS-viestien lukemista koskevat pyynnöt, ja peruuta kaikki, mikä vaikuttaa tarpeettomalta sovelluksen toiminnan kannalta.
  • Harkitse todennussovellusten käyttöä SMS-pohjaisten OTP:iden sijaan, kun mahdollista, ja seuraa tilejä epätavallisen kirjautumistoiminnan varalta.
  • Pidä laitteesi käyttöjärjestelmä ja tietoturvapäivitykset ajan tasalla ja suorita luotettava mobiilitietoturvatarkistus, jos epäilet epätavallista toimintaa.
  • Pysy tietoisena nousevista mobiiliuhkista. Mantax Otax on osa laajempaa hybridihaittaohjelmien kaavaa, ja ajan tasalla pysyminen siitä, miten nämä uhat kehittyvät, on yksi yksinkertaisimmista tavoista pysyä niiden edellä.