Нещодавно задокументований штам Android-шкідливого програмного забезпечення розмиває межу між програмами-вимагачами та шпигунським ПЗ, і робить це у спосіб, який безпосередньо загрожує одному з найпоширеніших захисних механізмів, на які покладаються люди: одноразовим паролям (OTP). Отримавши назву Mantax Otax, шкідливе ПЗ не просто блокує файли жертви та вимагає оплату. Воно також стежить за тим, що відбувається на екрані, тихо активує камеру та перехоплює коди підтвердження, що надсилаються на пристрій, даючи зловмисникам значно повнішу картину цифрового життя жертви, ніж будь-яка типова програма-вимагач.
Що робить Mantax Otax: програма-вимагач і шпигунське ПЗ в одному
Більшість мобільних програм-вимагачів діють за знайомим сценарієм: шифрують файли або блокують пристрій, а потім показують записку з вимогою викупу для відновлення доступу. Mantax Otax будується на цій основі, але додає другий шар шкідливої поведінки, який функціонує незалежно від того, чи сплатить жертва. За словами дослідників, які виявили це шкідливе ПЗ, воно поєднує компоненти програми-вимагача, що блокує файли, з функціями шпигунського ПЗ, які дозволяють зловмисникам стежити за екранами, отримувати доступ до камери для створення фотографій без відома користувача та перехоплювати одноразові паролі в момент їх надходження на пристрій.
Такий двоцільовий дизайн означає, що Mantax Otax — це не просто інструмент вимагання. Це також платформа для стеження та крадіжки даних. Навіть якщо жертва відмовляється платити викуп, зловмисники можуть уже зібрати записи екрана, фотографії та коди автентифікації, які можна використати для крадіжки особистих даних, захоплення акаунтів або подальшого вимагання. Повідомлення про це шкідливе ПЗ пов'язують його з індонезійськими загрозливими суб'єктами та описують можливості віддаленого керування, які дають зловмисникам безпосередній доступ до інфікованих пристроїв, а не лише автоматизований збір даних.
Чому крадіжка OTP і запис екрана змінюють розрахунки
Одноразові паролі, що надсилаються через SMS або генеруються застосунками-автентифікаторами, мають слугувати страхувальною сіткою — другим рівнем захисту на випадок компрометації пароля. Mantax Otax безпосередньо підриває цю страхувальну сітку. Перехоплюючи OTP у реальному часі, шкідливе ПЗ потенційно може передати зловмисникам точні коди, необхідні для злому банківських застосунків, електронної пошти чи інших сервісів, захищених двофакторною автентифікацією, навіть коли сам пароль ніколи не був викрадений через традиційний фішинг.
Запис екрана посилює проблему. Якщо зловмисники бачать усе, що відображається на телефоні жертви, їм не потрібно вгадувати, який застосунок відкрито чи які дані видно. Вони можуть спостерігати за банківськими сесіями, застосунками для обміну повідомленнями чи менеджерами паролів, поки жертва ними користується. Додайте до цього можливість таємно активувати камеру — і Mantax Otax починає нагадувати повноцінний інструмент стеження, загорнутий в оболонку програми-вимагача, а така комбінація підвищує ставки далеко за межі типового інциденту з блокуванням файлів.
Як шкідливе ПЗ, ймовірно, поширюється і хто в зоні ризику
Android-шкідливе ПЗ такого типу зазвичай поширюється через канали поза офіційним магазином Google Play, зокрема через завантажені збоку APK-файли, фішингові посилання, надіслані через SMS чи застосунки для обміну повідомленнями, та фальшиві списки застосунків, замасковані під легітимне програмне забезпечення. Мобільні користувачі, які встановлюють застосунки з неофіційних джерел, переходять за посиланнями від невідомих відправників або надають широкі дозволи, не переглядаючи їх, зазвичай найбільш схильні до таких загроз.
Ця модель вписується в ширшу тенденцію дедалі витонченіших атак, націлених на мобільні пристрої. Mantax Otax з'являється на тлі постійного потоку нових сімейств шкідливого ПЗ, що використовують як споживчі пристрої, так і корпоративну інфраструктуру — ландшафт, детальніше розглянутий у нещодавньому огляді нових зразків шкідливого ПЗ і розкриттів уразливостей, який підкреслює, як зловмисники поєднують кілька технік — від інфостилерів на базі ШІ до промислових ланцюжків експлуатації — в єдині, небезпечніші пакети.
Що це означає для вас
Якщо ви користуєтеся Android-пристроєм для банківських операцій, обміну повідомленнями чи будь-якого акаунта, захищеного двофакторною автентифікацією на основі SMS, Mantax Otax нагадує, що OTP не є незламним щитом, особливо якщо пристрій, який їх отримує, вже скомпрометований. Здатність шкідливого ПЗ записувати екран і отримувати доступ до камери також означає, що інфекції можуть розкрити значно більше, ніж фінансові дані; особисті розмови, фотографії та щоденні звички можуть бути зафіксовані без відома жертви.
Хороша новина в тому, що основні шляхи зараження таким шкідливим ПЗ залишаються такими, яких можна уникнути. Дотримання офіційних магазинів застосунків, уважний перегляд запитів на дозволи та скептичне ставлення до небажаних посилань чи пропозицій встановити застосунок значною мірою допомагають запобігти зараженню.
Практичні висновки
- Встановлюйте застосунки лише з Google Play Store або інших перевірених, офіційних джерел. Уникайте завантаження APK-файлів збоку з незнайомих вебсайтів чи за посиланнями.
- Уважно переглядайте дозволи застосунків, особливо запити на доступ до камери, запис екрана чи читання SMS, і відкликайте все, що виглядає зайвим для функцій застосунку.
- За можливості розгляньте використання застосунків-автентифікаторів замість OTP на основі SMS і стежте за акаунтами на предмет незвичайної активності входу.
- Тримайте операційну систему пристрою та патчі безпеки оновленими, а якщо підозрюєте незвичайну поведінку, запустіть перевірку за допомогою надійного мобільного антивіруса.
- Будьте в курсі нових мобільних загроз. Mantax Otax є частиною ширшої картини гібридного шкідливого ПЗ, і обізнаність про те, як ці загрози еволюціонують, — один із найпростіших способів випереджати їх.




