Une nouvelle souche de malware Android récemment documentée brouille la frontière entre ransomware et spyware, et elle le fait d'une manière qui menace directement l'une des protections de sécurité les plus courantes sur lesquelles les gens comptent : les codes à usage unique (OTP). Surnommé Mantax Otax, le malware ne se contente pas de verrouiller les fichiers d'une victime et d'exiger une rançon. Il surveille aussi ce qui se passe à l'écran, active discrètement la caméra et intercepte les codes de vérification envoyés à l'appareil, offrant aux attaquants une image bien plus complète de la vie numérique d'une victime que ne pourrait jamais le faire un ransomware classique.

Ce que fait Mantax Otax : ransomware et spyware combinés

La plupart des ransomwares mobiles suivent un scénario bien connu : chiffrer les fichiers ou verrouiller l'appareil, puis afficher une note de rançon exigeant un paiement pour restaurer l'accès. Mantax Otax s'appuie sur cette base mais ajoute une seconde couche de comportement malveillant qui fonctionne indépendamment du fait que la victime paie ou non. Selon les chercheurs qui ont identifié le malware, il combine des composants de ransomware de verrouillage de fichiers avec des fonctionnalités de spyware qui permettent aux attaquants de surveiller les écrans, d'accéder à la caméra pour prendre des photos à l'insu de l'utilisateur et de capturer les codes à usage unique à leur arrivée sur l'appareil.

Cette conception à double usage signifie que Mantax Otax n'est pas seulement un outil d'extorsion. C'est aussi une plateforme de surveillance et de vol de données. Même si une victime refuse de payer la rançon, les attaquants ont peut-être déjà collecté des enregistrements d'écran, des photos et des codes d'authentification pouvant servir à l'usurpation d'identité, à la prise de contrôle de comptes ou à d'autres extorsions. Les rapports sur le malware le lient à des acteurs de la menace indonésiens et décrivent des capacités de contrôle à distance qui donnent aux attaquants un accès direct aux appareils infectés, et pas seulement une collecte automatisée de données.

Pourquoi le vol d'OTP et l'enregistrement d'écran changent la donne

Les codes à usage unique envoyés par SMS ou générés par des applications d'authentification sont censés être un filet de sécurité, une seconde couche de défense au cas où un mot de passe serait compromis. Mantax Otax sape directement ce filet de sécurité. En interceptant les OTP en temps réel, le malware peut potentiellement fournir aux attaquants les codes exacts nécessaires pour pénétrer dans des applications bancaires, des comptes de messagerie ou d'autres services protégés par l'authentification à deux facteurs, même lorsque le mot de passe sous-jacent n'a jamais été volé par un phishing traditionnel.

L'enregistrement d'écran aggrave le problème. Si les attaquants peuvent voir tout ce qui s'affiche sur le téléphone d'une victime, ils n'ont pas besoin de deviner quelle application est ouverte ni quelles données sont visibles. Ils peuvent observer des sessions bancaires, des applications de messagerie ou des gestionnaires de mots de passe pendant que la victime les utilise. Ajoutez à cela la capacité d'activer secrètement la caméra, et Mantax Otax commence à ressembler à un outil de surveillance complet enveloppé dans une coquille de ransomware, une combinaison qui augmente considérablement les enjeux par rapport à un incident classique de verrouillage de fichiers.

Comment le malware se propage probablement et qui est à risque

Ce type de malware Android se propage généralement par des canaux en dehors du Google Play Store officiel, notamment des fichiers APK installés manuellement, des liens de phishing envoyés par SMS ou via des applications de messagerie, et de fausses fiches d'applications déguisées en logiciels légitimes. Les utilisateurs mobiles qui installent des applications depuis des sources non officielles, cliquent sur des liens provenant d'expéditeurs inconnus ou accordent de larges autorisations sans les examiner sont généralement les plus exposés à des menaces comme celle-ci.

Ce schéma s'inscrit dans une tendance plus large d'attaques mobiles de plus en plus sophistiquées. Mantax Otax arrive dans un flux constant de nouvelles familles de malware exploitant à la fois les appareils grand public et les infrastructures d'entreprise, un paysage couvert plus en détail dans une récente récapitulation des malwares émergents et des divulgations de vulnérabilités, qui souligne comment les attaquants combinent plusieurs techniques, des infostealers propulsés par l'IA aux chaînes d'exploitation industrielles, en un seul ensemble plus dangereux.

Ce que cela signifie pour vous

Si vous utilisez un appareil Android pour vos opérations bancaires, votre messagerie ou tout compte protégé par une authentification à deux facteurs par SMS, Mantax Otax rappelle que les OTP ne sont pas un bouclier incassable, surtout si l'appareil qui les reçoit est déjà compromis. La capacité du malware à enregistrer les écrans et à accéder à la caméra signifie aussi que les infections peuvent exposer bien plus que des données financières ; les conversations personnelles, les photos et les habitudes quotidiennes peuvent toutes être capturées sans que la victime ne s'en aperçoive jamais.

La bonne nouvelle, c'est que les principaux vecteurs d'infection de malwares comme celui-ci restent évitables. S'en tenir aux boutiques d'applications officielles, examiner attentivement les demandes d'autorisation et se montrer sceptique face aux liens non sollicités ou aux invites d'installation d'applications contribue grandement à prévenir l'infection en premier lieu.

Points clés à retenir

  • N'installez des applications qu'à partir du Google Play Store ou d'autres sources vérifiées et officielles. Évitez d'installer manuellement des APK provenant de sites web ou de liens inconnus.
  • Examinez attentivement les autorisations des applications, en particulier les demandes d'accès à la caméra, d'enregistrement d'écran ou de lecture des SMS, et révoquez tout ce qui semble inutile au fonctionnement de l'application.
  • Envisagez d'utiliser des applications d'authentification plutôt que des OTP par SMS lorsque c'est possible, et surveillez les comptes pour détecter toute activité de connexion inhabituelle.
  • Maintenez le système d'exploitation de votre appareil et les correctifs de sécurité à jour, et lancez une analyse de sécurité mobile réputée si vous suspectez un comportement inhabituel.
  • Tenez-vous informé des menaces mobiles émergentes. Mantax Otax s'inscrit dans un schéma plus large de malwares hybrides, et se tenir au courant de l'évolution de ces menaces est l'un des moyens les plus simples de garder une longueur d'avance.