Nowo udokumentowany szczep złośliwego oprogramowania na Androida zaciera granicę między ransomware a spyware, robiąc to w sposób, który bezpośrednio zagraża jednemu z najczęstszych zabezpieczeń, na których polegają ludzie: jednorazowym kodom dostępu (OTP). Ochrzczony nazwą Mantax Otax, malware nie tylko blokuje pliki ofiary i żąda okupu. Obserwuje również to, co dzieje się na ekranie, po cichu aktywuje kamerę i przechwytuje kody weryfikacyjne wysyłane na urządzenie, dając atakującym znacznie pełniejszy obraz cyfrowego życia ofiary, niż mogłoby to kiedykolwiek zrobić typowe ransomware.

Co robi Mantax Otax: ransomware i spyware w jednym

Większość mobilnego ransomware działa według znanego schematu: szyfruje pliki lub blokuje urządzenie, a następnie wyświetla notę okupową z żądaniem zapłaty za przywrócenie dostępu. Mantax Otax opiera się na tym schemacie, ale dodaje drugą warstwę złośliwego działania, która funkcjonuje niezależnie od tego, czy ofiara zapłaci. Według badaczy, którzy zidentyfikowali to oprogramowanie, łączy ono komponenty ransomware blokujące pliki z funkcjami spyware, które pozwalają atakującym monitorować ekrany, uzyskiwać dostęp do kamery w celu robienia zdjęć bez wiedzy użytkownika oraz przechwytywać jednorazowe kody dostępu w momencie, gdy docierają one na urządzenie.

Ten dwufunkcyjny projekt oznacza, że Mantax Otax nie jest wyłącznie narzędziem do wymuszeń. To także platforma inwigilacji i kradzieży danych. Nawet jeśli ofiara odmówi zapłaty okupu, atakujący mogą już zgromadzić nagrania ekranu, zdjęcia i kody uwierzytelniające, które można wykorzystać do kradzieży tożsamości, przejęcia konta lub dalszego wymuszania. Doniesienia o tym malware łączą je z indonezyjskimi aktorami zagrożeń i opisują możliwości zdalnego sterowania, które dają atakującym bezpośredni dostęp do zainfekowanych urządzeń, a nie tylko zautomatyzowane zbieranie danych.

Dlaczego kradzież OTP i nagrywanie ekranu zmieniają kalkulację

Jednorazowe kody dostępu wysyłane SMS-em lub generowane przez aplikacje uwierzytelniające mają stanowić siatkę bezpieczeństwa, drugą warstwę obrony na wypadek przejęcia hasła. Mantax Otax podkopuje tę siatkę bezpieczeństwa w sposób bezpośredni. Przechwytując OTP w czasie rzeczywistym, malware może potencjalnie dostarczyć atakującym dokładnie tych kodów potrzebnych do włamania się do aplikacji bankowych, kont e-mail lub innych usług chronionych uwierzytelnianiem dwuskładnikowym, nawet gdy samo hasło nigdy nie zostało skradzione przez tradycyjny phishing.

Nagrywanie ekranu pogłębia problem. Jeśli atakujący widzą wszystko, co jest wyświetlane na telefonie ofiary, nie muszą zgadywać, która aplikacja jest otwarta ani jakie dane są widoczne. Mogą obserwować sesje bankowe, aplikacje do przesyłania wiadomości czy menedżery haseł, gdy ofiara z nich korzysta. Dodając możliwość potajemnego aktywowania kamery, Mantax Otax zaczyna przypominać pełne narzędzie inwigilacyjne opakowane w powłokę ransomware — kombinację, która podnosi stawkę znacznie powyżej typowego incydentu z blokowaniem plików.

Jak malware prawdopodobnie się rozprzestrzenia i kto jest zagrożony

Złośliwe oprogramowanie na Androida tego typu rozprzestrzenia się zazwyczaj kanałami poza oficjalnym Google Play Store, w tym poprzez ładowane ręcznie pliki APK, linki phishingowe wysyłane SMS-em lub przez aplikacje do przesyłania wiadomości oraz fałszywe wpisy aplikacji podszywające się pod legalne oprogramowanie. Użytkownicy mobilni, którzy instalują aplikacje z nieoficjalnych źródeł, klikają linki od nieznanych nadawców lub przyznają szerokie uprawnienia bez ich przeglądania, są zazwyczaj najbardziej narażeni na takie zagrożenia.

Ten wzorzec wpisuje się w szerszy trend coraz bardziej wyrafinowanych ataków wymierzonych w urządzenia mobilne. Mantax Otax pojawia się wśród stałego strumienia nowych rodzin malware wykorzystujących zarówno urządzenia konsumenckie, jak i infrastrukturę korporacyjną — krajobraz szerzej opisany w niedawnym podsumowaniu pojawiającego się malware i ujawnionych luk w zabezpieczeniach, które podkreśla, jak atakujący łączą wiele technik, od infostealerów napędzanych AI po przemysłowe łańcuchy exploitów, w pojedyncze, bardziej niebezpieczne pakiety.

Co to oznacza dla Ciebie

Jeśli używasz urządzenia z Androidem do bankowości, przesyłania wiadomości lub jakiegokolwiek konta chronionego dwuskładnikowym uwierzytelnianiem opartym na SMS, Mantax Otax przypomina, że OTP nie są niezniszczalną tarczą, zwłaszcza jeśli urządzenie, które je odbiera, jest już przejęte. Zdolność malware do nagrywania ekranu i uzyskiwania dostępu do kamery oznacza również, że infekcje mogą ujawnić znacznie więcej niż dane finansowe; prywatne rozmowy, zdjęcia i codzienne nawyki mogą zostać przechwycone, zanim ofiara w ogóle się o tym dowie.

Dobra wiadomość jest taka, że główne wektory infekcji dla takiego malware pozostają możliwe do uniknięcia. Trzymanie się oficjalnych sklepów z aplikacjami, wnikliwe analizowanie próśb o uprawnienia oraz sceptycyzm wobec niechcianych linków lub monitów o instalację aplikacji w dużym stopniu pomagają zapobiec infekcji w pierwszej kolejności.

Praktyczne wnioski

  • Instaluj aplikacje wyłącznie z Google Play Store lub innych zweryfikowanych, oficjalnych źródeł. Unikaj ręcznego ładowania plików APK z nieznanych stron internetowych lub linków.
  • Uważnie przeglądaj uprawnienia aplikacji, zwłaszcza prośby o dostęp do kamery, nagrywanie ekranu lub odczytywanie SMS-ów, i odbieraj wszystko, co wydaje się niepotrzebne dla funkcjonowania aplikacji.
  • Rozważ korzystanie z aplikacji uwierzytelniających zamiast OTP opartych na SMS, gdy to możliwe, i monitoruj konta pod kątem nietypowej aktywności logowania.
  • Utrzymuj system operacyjny urządzenia i poprawki bezpieczeństwa w aktualnym stanie oraz przeprowadź skanowanie za pomocą renomowanego rozwiązania bezpieczeństwa mobilnego, jeśli podejrzewasz nietypowe zachowanie.
  • Bądź na bieżąco z pojawiającymi się zagrożeniami mobilnymi. Mantax Otax jest częścią szerszego wzorca hybrydowego malware, a śledzenie tego, jak te zagrożenia ewoluują, jest jednym z najprostszych sposobów, aby je wyprzedzić.