Een nieuwe en opvallend agressieve vorm van Android-malware combineert verschillende gevaarlijke functies in één aanval. De malware, die de naam Mantax Otax heeft gekregen, kan persoonlijke gegevens stelen, het scherm van een smartphone op afstand volgen, berichten en andere informatie uitlezen en met de camera foto's maken. Op oudere Android-apparaten kan de malware bovendien bestanden versleutelen en slachtoffers vervolgens onder druk zetten om losgeld te betalen.
Mantax Otax is daarmee een combinatie van spyware, ransomware en functies voor bediening op afstand. De malware lijkt momenteel vooral gericht op gebruikers in Indonesië, maar dat betekent niet dat Android-gebruikers in andere landen automatisch buiten gevaar zijn.
Verspreiding via kwaadaardige APK-bestanden
Mantax Otax wordt niet verspreid als een normale app via de officiële Google Play Store. De malware wordt aangeboden als een APK-bestand, het installatiebestand van een Android-app. Zulke bestanden kunnen op websites of andere externe platforms worden geplaatst en vervolgens via phishingberichten en social engineering onder slachtoffers worden verspreid.
De aanvallers proberen gebruikers ervan te overtuigen dat ze een bepaalde app of toepassing moeten installeren. Zodra iemand de kwaadaardige APK handmatig installeert, probeert Mantax Otax verschillende gevoelige rechten te verkrijgen.
Een van de belangrijkste daarvan is toegang tot de Android-toegankelijkheidsvoorzieningen (Accessibility Services). Deze functie is normaal gesproken bedoeld om mensen met bepaalde beperkingen te helpen bij het bedienen van hun smartphone. Voor malware is dergelijke toegang echter bijzonder waardevol, omdat hiermee veel interacties met het apparaat kunnen worden gecontroleerd of nagebootst.
Mantax Otax probeert daarnaast toegang te krijgen tot andere gevoelige informatie en functies van het toestel.
Malware maakt verbinding met een externe infrastructuur
Na installatie registreert de malware het besmette apparaat bij de infrastructuur van de aanvallers. Daarbij kan informatie over het slachtoffer worden verzameld, waaronder gegevens over de Android-versie, het toestel, de mobiele provider, de locatie en een unieke apparaatidentificatie.
De malware haalt informatie over zijn command-and-controlinfrastructuur op via GitHub. Vervolgens kunnen de aanvallers opdrachten naar het geïnfecteerde apparaat sturen. Daarvoor worden onder meer Firebase en WebSockets gebruikt.
Dit betekent dat Mantax Otax niet alleen bedoeld is om bestanden te beschadigen. De aanvallers kunnen het geïnfecteerde toestel ook gebruiken voor surveillance, gegevensdiefstal en bediening op afstand.
Vooral oudere Android-versies lopen risico op bestandversleuteling
Het ransomwaregedeelte van Mantax Otax is vooral gevaarlijk voor apparaten met Android 9 of ouder.
De malware doorzoekt daar de gedeelde opslag van het apparaat op zoek naar bestanden van verschillende typen. Het gaat onder meer om foto's, video's, documenten, archieven, databases en andere bestanden.
Vervolgens vraagt de malware bij zijn externe infrastructuur om een encryptiesleutel. Voor ieder slachtoffer wordt een afzonderlijke sleutel gebruikt. De bestanden worden vervolgens met AES-versleuteling ontoegankelijk gemaakt.
Na het versleutelen verwijdert de malware de oorspronkelijke bestanden en voorziet het de versleutelde exemplaren van de extensie .enc.
Voor het slachtoffer kan dit betekenen dat persoonlijke foto's, documenten en andere belangrijke bestanden plotseling niet meer geopend kunnen worden.
De malware kan daarnaast bepaalde afbeeldingen vervangen door een boodschap waarin wordt meegedeeld dat de bestanden zijn versleuteld.
Een ingebouwde chat voor losgeldeisen
Mantax Otax gaat verder dan veel traditionele ransomware. Na het versleutelen van bestanden kan de malware een schermvullende interface openen waarmee het slachtoffer rechtstreeks met de aanvallers kan communiceren.
Deze chatomgeving wordt via Firebase aangeboden en wordt gebruikt om het slachtoffer tot betaling van losgeld te bewegen.
Daarmee ontstaat een vorm van dubbele afpersing: de aanvallers kunnen niet alleen bestanden ontoegankelijk maken, maar beschikken tegelijkertijd over gestolen persoonlijke informatie die eveneens tegen het slachtoffer kan worden gebruikt.
Android 10 en nieuwer zijn niet volledig veilig
Een belangrijk detail is dat het ransomwaregedeelte van Mantax Otax op moderne Android-versies aanzienlijk minder effectief is.
Vanaf Android 10 gebruikt Android onder meer Scoped Storage. Deze beveiligingsmaatregel beperkt de toegang van apps tot bestanden die buiten hun eigen opslaggebied staan. Daardoor kan Mantax Otax op Android 10 en latere versies niet op dezelfde manier grote hoeveelheden bestanden op de gedeelde opslag versleutelen.
Dat betekent echter niet dat een smartphone met Android 10 of nieuwer volledig beschermd is.
De spywarefuncties van Mantax Otax kunnen nog steeds gevaarlijk zijn. Het stelen van persoonlijke gegevens, het misbruiken van toegangsrechten en het volgen of opnemen van activiteiten zijn niet uitsluitend afhankelijk van de ransomwarefunctie.
Een recente Android-versie verkleint het risico en beperkt bepaalde mogelijkheden van de malware, maar voorkomt niet automatisch een besmetting.
Malware kan zeer gevoelige informatie stelen
Het spywaregedeelte van Mantax Otax is minstens zo zorgwekkend als de ransomware.
Onderzoekers hebben functies aangetroffen waarmee de malware onder andere:
- sms-berichten kan uitlezen;
- eenmalige verificatiecodes kan onderscheppen;
- gegevens over contacten en telefoongesprekken kan verzamelen;
- browsergeschiedenis kan bekijken;
- geïnstalleerde apps kan inventariseren;
- informatie over Google-accounts kan verzamelen;
- locatiegegevens kan verkrijgen;
- informatie en berichten uit communicatie-apps kan verzamelen;
- bestanden van het apparaat kan buitmaken;
- schermafbeeldingen kan maken;
- schermactiviteiten kan opnemen en doorsturen;
- en foto's met de camera kan maken.
Voor communicatie-apps zoals WhatsApp en Telegram maakt de malware onder meer misbruik van de mogelijkheden van de toegankelijkheidsvoorzieningen om interacties met apps te simuleren en informatie uit beeldschermen en berichteninterfaces te halen.
Daarmee kan een besmette smartphone in feite veranderen in een spionageapparaat dat voortdurend informatie over de gebruiker verzamelt.
Ook de camera kan worden misbruikt
Een van de meest indringende mogelijkheden van Mantax Otax is het maken van foto's met de camera van het geïnfecteerde apparaat.
De malware kan daarnaast schermbeelden vastleggen en zelfs videobeelden van het scherm opnemen. De verzamelde gegevens kunnen vervolgens naar de infrastructuur van de aanvallers worden gestuurd.
Het gevaar bestaat dus niet alleen uit het verliezen van bestanden. Bij een daadwerkelijke besmetting kunnen ook persoonlijke gesprekken, accounts, foto's, locatiegegevens en andere privégegevens worden buitgemaakt.
Nieuwe versies proberen slachtoffers bovendien te intimideren
Onderzoekers hebben meerdere versies van Mantax Otax aangetroffen. Nieuwere varianten bevatten extra functies waarmee slachtoffers worden lastiggevallen en geïntimideerd.
Zo kan de malware herhaaldelijk meldingen en vensters tonen, schermvullende beelden weergeven en onverwachte beelden over andere apps heen leggen. Ook kunnen bepaalde varianten via de luidspreker van het apparaat tekst laten uitspreken.
Dit lijkt niet uitsluitend bedoeld als technisch onderdeel van de aanval. Het heeft ook een psychologisch doel: het slachtoffer ervan overtuigen dat de aanvaller volledige controle over het toestel heeft en daarmee de druk om losgeld te betalen vergroten.
Wat maakt Mantax Otax zo gevaarlijk?
Het bijzondere aan deze malware is vooral de combinatie van verschillende aanvalstechnieken.
Een traditionele spyware probeert voornamelijk informatie te stelen. Ransomware richt zich meestal op het versleutelen van bestanden en het eisen van geld. Mantax Otax combineert deze functies.
Een besmet apparaat kan daardoor tegelijkertijd worden gebruikt voor:
gegevensdiefstal → surveillance → bediening op afstand → bestandversleuteling → afpersing
Dat maakt een infectie potentieel veel ingrijpender dan wanneer slechts één van deze functies aanwezig zou zijn.
Zo bescherm je een Android-smartphone
De belangrijkste bescherming begint bij het voorkomen van de installatie.
Installeer geen APK-bestanden uit onbekende bronnen. Wees vooral voorzichtig met APK-bestanden die via berichten, e-mails, sociale media of websites worden aangeboden en waarbij wordt aangedrongen op snelle installatie.
Ook apps die onverwacht vragen om toegang tot de toegankelijkheidsvoorzieningen verdienen extra aandacht. Een gewone app heeft niet zomaar volledige controle over een smartphone nodig.
Daarnaast is het verstandig om:
- Google Play Protect ingeschakeld te houden;
- Android en geïnstalleerde apps zo snel mogelijk te updaten;
- alleen apps van betrouwbare ontwikkelaars te installeren;
- geen onbekende apps onnodige toegangsrechten te geven;
- regelmatig back-ups van belangrijke foto's en documenten te maken;
- verdachte meldingen over apparaatbeheer of toegankelijkheid niet zomaar goed te keuren;
- en voorzichtig te zijn met berichten waarin wordt gevraagd een app buiten de officiële appwinkel te installeren.
Google Play Protect kan Mantax Otax herkennen en blokkeren wanneer het correct actief en bijgewerkt is.
Wat moet je doen als je denkt dat je telefoon besmet is?
Als je vermoedt dat een Android-telefoon door dergelijke malware is besmet, is het belangrijk om niet zomaar gevoelige informatie via het verdachte apparaat in te voeren.
Gebruik indien mogelijk een ander, vertrouwd apparaat om belangrijke accounts te controleren en wachtwoorden te wijzigen. Controleer daarnaast welke apps onlangs zijn geïnstalleerd en welke apps toegang hebben gekregen tot gevoelige functies zoals toegankelijkheid, sms, bestanden en apparaatbeheer.
Omdat Mantax Otax ook inloggegevens, sms-berichten en eenmalige codes kan onderscheppen, moet je bij een vermoedelijke besmetting extra alert zijn op verdachte activiteiten bij belangrijke accounts.
Bij een ernstige of hardnekkige besmetting kan een volledige fabrieksreset van het toestel noodzakelijk zijn. Maak daarbij alleen gebruik van betrouwbare back-ups en installeer daarna uitsluitend apps waarvan je zeker weet dat ze veilig zijn.
Door: Drifter
Aanbevolen Reacties
Er zijn geen reacties om weer te geven.
Log in om te reageren
Je kunt een reactie achterlaten na het inloggen
Login met de gegevens die u gebruikt bij softtrack