Новый троян для старых смартфонов на Android шифрует все данные и запугивает своих жертв

Новое вредоносное ПО под Android, получившее название Mantax Otax, сочетает функции программ-вымогателей и шпионского ПО. Помимо шифрования файлов и кражи конфиденциальных данных, оно также осуществляет рассылку спама и запугивает жертв разными способами. Программа имеет индонезийское происхождение. Злоумышленники распространяют ее с помощью социальной инженерии и фишинга в виде APK-файлов, расположенных на сторонних ресурсах. Об этом сообщает «СNews».
«Это, пожалуй, новое слово в кибервымогательской индустрии: давление на жертв было обычным делом и раньше, но, как правило, оно было обращено против корпоративных пользователей, в то время как данная программа явно целит на индивидуальных пользователей Android», — сообщает «СNews».
После установки вредоносная программа запрашивает разрешение на использование службы специальных возможностей, получая в результате широкие возможности управления скомпрометированным устройством. Затем она запрашивает адрес контрольного сервера и переправляет туда сведения о жертве, включая местоположение, оператора связи, версию Android и идентификатор устройства. Контрольный сервер, в свою очередь, может передавать команды для выполнения.
Вредонос сканирует общее хранилище и шифрует файлы определенных типов, используя уникальный для каждой жертвы ключ. Затем вредоносная программа удаляет исходные файлы и добавляет расширение .enc к зашифрованным копиям. Все локально размещенные файлы изображений подменяются сообщениями требованием выкупа, плюс к этому вредонос открывает полноэкранный чат для ведения переговоров об оплате выкупа.
Mantax Otax в первую очередь атакует устройства под управлением устаревших версий Android. Модуль-вымогатель Mantax Otax работает только на устройствах под управлением Android 9 и более ранних версий. Это связано с тем, что функция безопасности и конфиденциальности, появившаяся в Android 10, значительно ограничивает возможности шифрования.
Помимо функций программы-вымогателя, Mantax Otax включает возможности шпионского ПО, удаленного управления и психологического воздействия на жертв. Вредоносная программа может красть PIN-коды экрана блокировки для сохранения постоянного доступа к устройству, перехватывать SMS и одноразовые пароли, получать доступ к журналу вызовов, контактам, истории браузера, списку приложений, информации об аккаунте Google и данным о местоположении.
Кроме того, вредоносная программа может извлекать профили и сообщения WhatsApp*, а также чаты Telegram, имитируя действия пользователя через службы специальных возможностей. Mantax Otax эксплуатирует API MediaProjection в Android для создания снимков экрана, записи видео и потоковой передачи изображения с экрана жертвы практически в реальном времени. Плюс к этому вредонос может делать фотографии с помощью камер зараженного устройства и загружать их оператору.
Во второй версии вредоносной программы появились функции преследования и запугивания: например, постоянно возникающие диалоговые окна, полноэкранные видеоролики, быстро сменяющиеся изображения и дистанционно управляемые сообщения, которые локально преобразуются из текста в речь и воспроизводятся через динамики устройства. Все это используется для давления на жертву.
Пользователям в целом рекомендуется не устанавливать APK-файлы из источников за пределами Google Play, не предоставлять приложениям избыточные разрешения, особенно связанные с использованием служб специальных возможностей, и в целом проверять репутацию разработчиков перед установкой приложения.
*Принадлежит запрещенной и признанной экстремистской компании Meta
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.