En nyligen dokumenterad stam av Android-skadlig programvara suddar ut gränsen mellan lönsprogram och spionprogram, och det gör den på ett sätt som direkt hotar en av de vanligaste säkerhetsåtgärderna som människor förlitar sig på: engångskoder (OTP). Döpt till Mantax Otax låser programvaran inte bara en victims filer och kräver betalning. Den övervakar också vad som händer på skärmen, aktiverar tyst kameran och fångar upp verifieringskoder som skickas till enheten, vilket ger angripare en långt mer komplett bild av en victims digitala liv än typiska lönsprogram någonsin skulle kunna.

Vad Mantax Otax gör: lönsprogram och spionprogram kombinerat

De flesta mobila lönsprogram följer ett välbekant mönster: kryptera filer eller lås enheten och visa sedan en lösensumma som kräver betalning för att återställa åtkomst. Mantax Otax bygger på den grunden men lägger till ett andra lager av skadligt beteende som fungerar oberoende av huruvida en victim betalar. Enligt forskare som identifierade programvaran kombinerar den fil-låsande lönsprogramskomponenter med spionprogramsfunktioner som låter angripare övervaka skärmar, komma åt kameran för att ta foton utan användarens vetskap och fånga upp engångskoder när de anländer till enheten.

Denna dubbelriktade design innebär att Mantax Otax inte bara är ett utpressningsverktyg. Det är också en plattform för övervakning och datastöld. Även om en victim vägrar betala lösensumman kan angriparna redan ha samlat in skärminspelningar, foton och autentiseringskoder som kan användas för identitetsstöld, kontokapning eller ytterligare utpressning. Rapportering om programvaran kopplar den till indonesiska hotaktörer och beskriver fjärrstyrningsfunktioner som ger angripare direkt tillgång till infekterade enheter, inte bara automatiserad datainsamling.

Varför OTP-stöld och skärminspelning förändrar kalkylen

Engångskoder som skickas via SMS eller genereras av autentiseringsappar är tänkta att vara ett skyddsnät, ett andra försvarslager om ett lösenord komprometteras. Mantax Otax undergräver det skyddsnätet direkt. Genom att fånga upp OTP:er i realtid kan programvaran potentiellt ge angripare de exakta koder som behövs för att bryta sig in i bankappar, e-postkonton eller andra tjänster som skyddas av tvåfaktorsautentisering, även när själva lösenordet aldrig stals genom traditionell nätfiske.

Skärminspelning förvärrar problemet. Om angripare kan se allt som visas på en victims telefon behöver de inte gissa vilken app som är öppen eller vilken data som är synlig. De kan titta på banksessioner, meddelandeappar eller lösenordshanterare när victim använder dem. Lägg till förmågan att i hemlighet aktivera kameran, och Mantax Otax börjar likna ett fullständigt övervakningsverktyg inlindat i ett lönsprogramsskal, en kombination som höjer insatserna långt bortom en typisk fil-låsningsincident.

Hur programvaran sannolikt sprids och vem som är i riskzonen

Android-skadlig programvara av denna typ sprids vanligtvis genom kanaler utanför den officiella Google Play Store, inklusive sidoladdade APK-filer, nätfiskelänkar som skickas via SMS eller meddelandeappar och falska applistningar utformade som legitim programvara. Mobilanvändare som installerar appar från inofficiella källor, klickar på länkar från okända avsändare eller beviljar breda behörigheter utan att granska dem är generellt sett mest utsatta för hot som detta.

Detta mönster passar in i en bredare trend av allt mer sofistikerade mobilriktade attacker. Mantax Otax anländer mitt i en stadig ström av nya skadliga programvarufamiljer som utnyttjar både konsumentenheter och företagsinfrastruktur, ett landskap som täcks mer ingående i en nyligen publicerad sammanställning av nya skadliga programvaror och sårbarhetsavslöjanden, som belyser hur angripare kombinerar flera tekniker, från AI-drivna informationsstjälare till industriella exploitkedjor, till enskilda, farligare paket.

Vad detta innebär för dig

Om du använder en Android-enhet för bankärenden, meddelanden eller något konto som skyddas av SMS-baserad tvåfaktorsautentisering är Mantax Otax en påminnelse om att OTP:er inte är en obrytbar sköld, särskilt inte om enheten som tar emot dem redan är komprometterad. Programmets förmåga att spela in skärmar och komma åt kameran innebär också att infektioner kan exponera långt mer än finansiell data; personliga konversationer, foton och dagliga vanor kan alla fångas utan att en victim någonsin får veta det.

Den goda nyheten är att de primära infektionsvägarna för programvara som denna fortfarande är undvikbara. Att hålla sig till officiella appbutiker, granska behörighetsförfrågningar och vara skeptisk till oönskade länkar eller appinstallationsuppmaningar går långt för att förhindra infektion i första hand.

Praktiska åtgärder

  • Installera endast appar från Google Play Store eller andra verifierade, officiella källor. Undvik att sidoladda APK:er från obekanta webbplatser eller länkar.
  • Granska appbehörigheter noggrant, särskilt förfrågningar om kameraåtkomst, skärminspelning eller SMS-läsning, och återkalla allt som verkar onödigt för appens funktion.
  • Överväg att använda autentiseringsappar istället för SMS-baserade OTP:er där det är möjligt, och övervaka konton för ovanlig inloggningsaktivitet.
  • Håll enhetens operativsystem och säkerhetsuppdateringar uppdaterade, och kör en ansedd mobil säkerhetssökning om du misstänker ovanligt beteende.
  • Håll dig informerad om nya mobila hot. Mantax Otax är en del av ett bredare mönster av hybridskadlig programvara, och att hålla sig uppdaterad om hur dessa hot utvecklas är ett av de enklaste sätten att ligga steget före dem.