Индонезийская вредоносная программа донимает пользователя спамом и агрессивными сообщениями, требуя выплатить выкуп. В давлении на жертв нет ничего нового, но обычно речь идет о корпоративных пользователях.
Новое вредоносное ПО под Android, получившее название Mantax Otax, сочетает функции программ-вымогателей и шпионского ПО. Помимо шифрования файлов и кражи конфиденциальных данных, оно также осуществляет рассылку спама и запугивает жертв разными способами.
По данным специалистов компании Zimperium, программа имеет индонезийское происхождение. Злоумышленники распространяют ее с помощью социальной инженерии и фишинга в виде APK-файлов, расположенных на сторонних ресурсах (вне Google Play).
Новый индонезийский троян донимает пользователя спамом и агрессивными сообщениями, требуя выплатить выкуп. Обычно давление на жертв распространяется на корпоративных, но не на частных пользователей
После установки вредоносная программа запрашивает разрешение на использование службы специальных возможностей (Accessibility), получая в результате широкие возможности управления скомпрометированным устройством.
Затем она запрашивает с GitHub адрес контрольного сервера (C2) и переправляет туда сведения о жертве, включая местоположение, оператора связи, версию Android и идентификатор устройства. C2-сервер, в свою очередь, может передавать команды для выполнения через Firebase или WebSocket. Вредонос сканирует общее хранилище и шифрует файлы определенных типов, используя уникальный для каждой жертвы ключ AES, скачиваемый с C2-сервера.
Затем вредоносная программа удаляет исходные файлы и добавляет расширение .enc к зашифрованным копиям. Все локально размещенный файлы изображений подменяются сообщениями требованием выкупа, плюс к этому вредонос открывает полноэкранный чат на базе платформы Firebase для ведения переговоров об оплате выкупа.
Исследователям Zimperium удалось прочитать переписку благодаря ошибкам в настройках C2-сервера Firebase.
Специалисты Zimperium выяснили, что Mantax Otax в первую очередь атакует устройства под управлением устаревших версий Android.
Модуль-вымогатель Mantax Otax работает только на устройствах под управлением Android 9 и более ранних версий. Это связано с тем, что функция безопасности и конфиденциальности Scoped Storage, появившаяся в Android 10, значительно ограничивает возможности шифрования, фактически сводя их к каталогу внешних файлов приложения.
Деньги давай, деньги!Помимо функций программы-вымогателя, Mantax Otax включает возможности шпионского ПО, удаленного управления и - психологического воздействия на жертв.
Вредоносная программа может красть PIN-коды экрана блокировки для сохранения постоянного доступа к устройству, перехватывать SMS и одноразовые пароли, получать доступ к журналу вызовов, контактам, истории браузера, списку приложений, информации об аккаунте Google и данным о местоположении.
Кроме того, вредоносная программа может извлекать профили и сообщения WhatsApp*, а также чаты Telegram, имитируя действия пользователя через службы специальных возможностей.
Mantax Otax эксплуатирует API MediaProjection в Android для создания снимков экрана, записи видео в формате MP4 и потоковой передачи изображения с экрана жертвы практически в реальном времени через сервис размещения файлов Catbox. Плюс к этому вредонос может делать фотографии с помощью камер зараженного устройства и загружать их оператору.
Во второй версии вредоносной программы появились функции преследования и запугивания: например, постоянно возникающие диалоговые окна, полноэкранные видеоролики, быстро сменяющиеся изображения-«скримеры» и дистанционно управляемые сообщения, которые локально преобразуются из текста в речь и воспроизводятся через динамики устройства.
Все это используется для давления на жертву.
«Это, пожалуй, новое слово в кибервымогательской индустрии: давление на жертв было обычным делом и раньше, но, как правило, оно было обращено против корпоративных пользователей, в то время как данная программа явно целит на индивидуальных пользователей Android, - говорит Дмитрий Пешков, эксперт по информационной безопасности компании SEQ. - Такой подход может на какое-то время стать популярным среди киберзлоумышленников, хотя в целом он свидетельствует скорее о спаде прибыльности шифровальщиков-вымогателей».
Пользователям в целом рекомендуется не устанавливать APK-файлы из источников за пределами Google Play, не предоставлять приложениям избыточные разрешения, особенно связанные с использованием служб специальных возможностей, и в целом проверять репутацию разработчиков перед установкой приложения.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Новый троян для старых смартфонов на Android шифрует все данные и запугивает своих жертв | 0 | 8.1 | 14-09-2026 |
| 2 | Versteckter Android-Trojaner spioniert unbemerkt Bankzugänge aus | -2 | 7 | 22-04-2026 |
| 3 | Новый троян поражает Android-смартфоны россиян. Он маскируется под обновление браузера Chrome | 0 | 10.41 | 17-08-2026 |
| 4 | Новый троян поражает Android-смартфоны россиян. Он маскируется под обновление браузера Chrome | 0 | 10.41 | 17-08-2026 |
| 5 | Новый троян поражает Android-смартфоны россиян. Он маскируется под обновление браузера Chrome | 0 | 10.41 | 17-08-2026 |
| 6 | «Лаборатория Касперского» обнаружила всплеск атак на Android-устройства россиян | 0 | 5 | 05-08-2025 |
| 7 | Мошенники стали маскировать трояны под полезные приложения | 0 | 9.38 | 07-08-2026 |
| 8 | В Сети появился новый троян, умеющий расшифровывать краденные данные на своем сервере. Распространяется в аренду | -2 | 7 | 20-07-2026 |
| 9 | #длявсегокрая Осторожно: мошенники взламывают Android Киберпреступники рассылают вредоносные программы, маскируя ... | -2 | 6 | 20-07-2026 |