Nieuwe Android-dreiging: malware en ransomware in één aanval.

Bescherm je apparaat! Lees meer over de nieuwe Android-aanval die malware en ransomware combineert. Ontdek hoe deze gevaarlijke combinatie van cybercriminaliteit werkt.

De belangrijkste dingen die je moet weten

  • Mantax Otax richt zich voornamelijk op gebruikers van Android 9 en eerdere versies, aangezien Android 10 en hoger aanzienlijke bescherming bieden dankzij beperkingen in Scoped Storage.
  • Mantax Otax wordt als een losstaand APK-bestand verspreid via onofficiële kanalen zoals appwinkels van derden, Telegram en forums, en is niet beschikbaar in de Google Play Store of de Samsung Galaxy Store.
  • Mantax Otax verzamelt gevoelige persoonlijke gegevens zoals browsergeschiedenis, contacten, sms-berichten en WhatsApp-informatie, versleutelt vervolgens de bestanden van de gebruiker en eist losgeld.

Wanneer cybercriminelen zich richten op de apparaten van gebruikers, infecteren ze deze meestal met één of meerdere soorten malware: een programma om informatie te stelen, een Trojaans paard voor toegang op afstand, een backdoor of versleutelde ransomware.

Het is zeldzaam om al deze functies in één entiteit geïntegreerd te zien, en nog zeldzamer om ze specifiek gericht te zien op Android-mobiele apparaten. Beveiligingsonderzoekers van Zimperium hebben echter precies dit ontdekt.

Mantax Otax

Beveiligingsbedrijf Zimperium heeft een gedetailleerd rapport gepubliceerd over Mantax Otax , een unieke variant van malware die zich momenteel verspreidt. Deze malware lijkt te zijn ontwikkeld door een Indonesische cybercrimineel en richt zich op slachtoffers binnen het land, maar het exacte aantal geïnfecteerde personen is onbekend, evenals de vraag of de campagne zich voornamelijk richt op zakelijke gebruikers of op particulieren in het algemeen.

Deze malware wordt verspreid als een losstaand APK-bestand, wat betekent dat het te vinden is in appwinkels van derden, Telegram-kanalen, forums en op sociale media. Er zijn geen sporen van Mantax Otax te vinden in officiële app-repositories, waaronder de Google Play Store of de Samsung Galaxy Store. Zimperium vermoedt bovendien dat de malware waarschijnlijk via phishing-e-mails wordt verspreid.

Mantax Otax richt zich voornamelijk op gebruikers van oudere Android-telefoons. Versies 9 en ouder zijn het meest kwetsbaar, omdat aanvallers op deze apparaten alle functies van de malware kunnen misbruiken. Android 10 en latere versies bieden enige bescherming.

De onderzoekers legden uit: "Op moderne apparaten met Android 10 en hoger beperken de ingebouwde beveiligingsmechanismen van het besturingssysteem, met name de beperkingen van Scoped Storage, de effectiviteit van de malware aanzienlijk." Ze voegden eraan toe: "Dankzij deze sandboxing-regels kan de ransomware alleen de externe bestandsmap scannen die voor de applicatie is bestemd. Dit beperkt de omvang van de schade aanzienlijk en zorgt ervoor dat de hoeveelheid toegankelijke gebruikersbestanden kleiner blijft."

Nieuwere apparaten , evenals gebruikers van Zimperium's Mobile Threat Defense (MTD) en Runtime Application Protection (zDefend) oplossingen, zouden op softwareniveau beschermd zijn .

Een ander cruciaal punt betreft machtigingen. Zoals gebruikelijk op Android-apparaten, werkt de meeste malware alleen als de gebruiker vooraf een breed scala aan machtigingen verleent. In dit geval vraagt ​​Mantax Otax eerst beheerdersrechten aan en verleent zichzelf vervolgens een uitgebreide lijst met mogelijkheden, variërend van toegang tot sms-berichten, contacten en audio tot foto's.

Vervolgens vraagt ​​het toegangsmachtigingen aan, waardoor het volledige controle over het gecompromitteerde apparaat verkrijgt.

kwaadaardige mogelijkheden

Mantax Otax demonstreert uitgebreide mogelijkheden voor gegevensdiefstal en apparaatbeheer. Het steelt browsergeschiedenis, contacten, oproepgeschiedenis, sms-berichten, meldingen , bestanden, galerijinhoud, Google-accountgegevens, apparaatspecificaties, locatiegegevens en lijsten met geïnstalleerde applicaties. Het kan ook WhatsApp-informatie zoals berichten en profielen extraheren, en op Telegram kan het zelfs pincodes van het vergrendelscherm stelen.

Naast de mogelijkheid om gegevens te stelen, functioneert deze tool ook als een apparaat voor bewaking op afstand, waarmee screenshots kunnen worden gemaakt, het scherm kan worden opgenomen of live naar aanvallers kan worden gestreamd. Het kan beelden vastleggen met zowel de camera aan de voor- als achterkant, hoewel Zimperium geen melding heeft gemaakt van de mogelijkheid om met de microfoon op te nemen.

Ten slotte, zodra alle gegevens zijn verzameld, worden de bestanden van de gebruiker versleuteld met AES, de originele bestanden verwijderd en de extensie .enc toegevoegd. De slachtoffers krijgen vervolgens een chatinterface te zien waar ze rechtstreeks met de aanvallers kunnen communiceren en een losgeld kunnen afspreken in ruil voor de teruggave van hun apparaten.

De tool lijkt continu in ontwikkeling te zijn. Zimperium ontdekte twee verschillende versies, waarvan de ene een "evolutie" van de andere is. De onderzoekers merkten op: "Het is de moeite waard om te vermelden dat het zijn netwerkverkeersgedrag heeft aangepast om WebSockets te gebruiken en een reeks nieuwe commando's heeft geïntroduceerd."

Er is een reden waarom ransomware-aanvallers liever bedrijven dan particulieren aanvallen. Hoewel particulieren niet helemaal van de lijst met slachtoffers zijn verdwenen, lijden bedrijven aanzienlijke verliezen door operationele verstoringen en worden daarom vaak als doelwit gekozen. Helaas weten we niet welk type applicatie Mantax Otax imiteert, waardoor het moeilijk is om te bepalen wie de beoogde slachtoffers zijn.


Reacties zijn gesloten.