Недавно задокументированный штамм Android-вредоносного ПО стирает грань между программами-вымогателями и шпионским ПО, и делает это способом, который напрямую угрожает одной из самых распространённых мер безопасности, на которую полагаются люди: одноразовым паролям (OTP). Получившее название Mantax Otax, это вредоносное ПО не просто блокирует файлы жертвы и требует выкуп. Оно также следит за происходящим на экране, тихо активирует камеру и перехватывает коды подтверждения, отправляемые на устройство, предоставляя злоумышленникам гораздо более полную картину цифровой жизни жертвы, чем когда-либо могло бы обычное вымогательское ПО.
Что делает Mantax Otax: вымогатель и шпион в одном
Большинство мобильных программ-вымогателей следует знакомому сценарию: зашифровать файлы или заблокировать устройство, а затем отобразить требование выкупа за восстановление доступа. Mantax Otax строится на этой основе, но добавляет второй слой вредоносного поведения, который функционирует независимо от того, заплатит ли жертва. По словам исследователей, выявивших это вредоносное ПО, оно сочетает в себе компоненты вымогателя, блокирующего файлы, со шпионскими функциями, которые позволяют злоумышленникам отслеживать экран, получать доступ к камере для съёмки фотографий без ведома пользователя и перехватывать одноразовые пароли в момент их поступления на устройство.
Такая двойная конструкция означает, что Mantax Otax — это не просто инструмент вымогательства. Это также платформа для слежки и кражи данных. Даже если жертва откажется платить выкуп, злоумышленники, возможно, уже собрали записи экрана, фотографии и коды аутентификации, которые можно использовать для кражи личности, захвата аккаунтов или дальнейшего вымогательства. В сообщениях об этом вредоносном ПО его связывают с индонезийскими угрозными субъектами и описывают возможности удалённого управления, дающие злоумышленникам непосредственный доступ к заражённым устройствам, а не только автоматизированный сбор данных.
Почему кража OTP и запись экрана меняют расчёт
Одноразовые пароли, отправляемые по SMS или генерируемые приложениями-аутентификаторами, призваны служить страховкой — вторым уровнем защиты на случай компрометации пароля. Mantax Otax напрямую подрывает эту страховку. Перехватывая OTP в реальном времени, вредоносное ПО потенциально может передать злоумышленникам точные коды, необходимые для взлома банковских приложений, электронной почты или других сервисов, защищённых двухфакторной аутентификацией, даже если сам пароль никогда не был украден с помощью традиционного фишинга.
Запись экрана усугубляет проблему. Если злоумышленники могут видеть всё, что отображается на телефоне жертвы, им не нужно угадывать, какое приложение открыто или какие данные видны. Они могут наблюдать за банковскими сессиями, мессенджерами или менеджерами паролей, пока жертва ими пользуется. Добавьте к этому возможность тайно активировать камеру — и Mantax Otax начинает напоминать полноценный инструмент слежки, обёрнутый в оболочку вымогателя, а такая комбинация поднимает ставки далеко за пределы типичного инцидента с блокировкой файлов.
Как, вероятно, распространяется вредоносное ПО и кто в зоне риска
Android-вредоносное ПО этого типа обычно распространяется через каналы за пределами официального магазина Google Play, включая загруженные вручную APK-файлы, фишинговые ссылки, отправляемые по SMS или в мессенджерах, и поддельные карточки приложений, замаскированные под легитимное ПО. Мобильные пользователи, которые устанавливают приложения из неофициальных источников, переходят по ссылкам от неизвестных отправителей или предоставляют широкие разрешения, не проверяя их, как правило, наиболее подвержены подобным угрозам.
Эта картина вписывается в более широкую тенденцию всё более изощрённых атак, нацеленных на мобильные устройства. Mantax Otax появляется на фоне непрерывного потока новых семейств вредоносного ПО, эксплуатирующих как потребительские устройства, так и корпоративную инфраструктуру, — ландшафт, более подробно освещённый в недавнем обзоре новых вредоносных программ и раскрытых уязвимостей, который показывает, как злоумышленники объединяют множество техник — от инфостилеров на базе ИИ до промышленных цепочек эксплойтов — в единые, более опасные пакеты.
Что это значит для вас
Если вы используете Android-устройство для банковских операций, обмена сообщениями или любого аккаунта, защищённого двухфакторной аутентификацией на основе SMS, Mantax Otax служит напоминанием, что OTP — не несокрушимый щит, особенно если устройство, получающее их, уже скомпрометировано. Способность вредоносного ПО записывать экран и получать доступ к камере также означает, что заражения могут раскрыть гораздо больше, чем финансовые данные; личные разговоры, фотографии и повседневные привычки могут быть зафиксированы без ведома жертвы.
Хорошая новость в том, что основные пути заражения подобным вредоносным ПО остаются предотвратимыми. Приверженность официальным магазинам приложений, внимательная проверка запросов на разрешения и скептическое отношение к нежелательным ссылкам или предложениям установить приложение во многом помогают предотвратить заражение в первую очередь.
Практические выводы
- Устанавливайте приложения только из Google Play Store или других проверенных, официальных источников. Избегайте загрузки APK-файлов с незнакомых сайтов или по ссылкам.
- Внимательно проверяйте разрешения приложений, особенно запросы на доступ к камере, запись экрана или чтение SMS, и отзывайте всё, что кажется ненужным для функционирования приложения.
- По возможности используйте приложения-аутентификаторы вместо OTP на основе SMS и следите за необычной активностью входа в аккаунты.
- Поддерживайте операционную систему и патчи безопасности устройства в актуальном состоянии, а при подозрении на необычное поведение запустите проверку с помощью надёжного мобильного антивируса.
- Будьте в курсе новых мобильных угроз. Mantax Otax — часть более широкой картины гибридного вредоносного ПО, и осведомлённость о том, как развиваются эти угрозы, — один из простейших способов оставаться на шаг впереди них.




