Nova ameaça para Android: malware e ransomware em um único ataque.
Proteja seu dispositivo! Saiba mais sobre o novo ataque ao Android que combina malware e ransomware. Descubra como essa perigosa combinação de crimes cibernéticos funciona.
As coisas mais importantes que você precisa saber
- O Mantax Otax tem como alvo principal os usuários do Android 9 e versões anteriores, já que o Android 10 e versões superiores oferecem proteção significativa graças às restrições de armazenamento com escopo.
- O Mantax Otax é distribuído como um arquivo APK independente por meio de canais não oficiais, como lojas de aplicativos de terceiros, Telegram e fóruns, e não está disponível no Google Play ou na Samsung Galaxy Store.
- O Mantax Otax coleta dados pessoais sensíveis, como histórico de navegação, contatos, mensagens SMS e informações do WhatsApp, criptografa os arquivos do usuário e exige um resgate.
Quando os cibercriminosos atacam os dispositivos dos usuários, geralmente os infectam com um ou mais tipos de malware: seja um programa para roubar informações, um cavalo de Troia para acesso remoto, uma porta dos fundos ou um ransomware criptografado.

É raro ver todas essas funções integradas em uma única entidade, e ainda mais raro vê-las direcionadas a dispositivos móveis Android. No entanto, pesquisadores de segurança da Zimperium descobriram exatamente isso.
Mantax Otax
A empresa de segurança Zimperium publicou um relatório detalhado sobre o Mantax Otax , uma variante única de malware que está se espalhando atualmente. Aparentemente, foi desenvolvido por um cibercriminoso indonésio e está visando vítimas dentro do país, mas o número exato de indivíduos infectados é desconhecido, assim como se a campanha tem como alvo principal usuários corporativos ou indivíduos em geral.
Este malware é distribuído como um arquivo APK independente, o que significa que pode ser encontrado em lojas de aplicativos de terceiros, canais do Telegram, fóruns e em diversas redes sociais. Não há vestígios do Mantax Otax em nenhum repositório oficial de aplicativos, incluindo a Google Play Store ou a Samsung Galaxy Store. A Zimperium também especula que ele provavelmente está sendo distribuído por meio de e-mails de phishing.
O Mantax Otax tem como alvo principal usuários de celulares Android mais antigos. As versões 9 e anteriores são as mais vulneráveis, pois os atacantes nesses dispositivos podem explorar todos os recursos do malware. O Android 10 e versões posteriores oferecem alguma proteção.
Os pesquisadores explicaram: “Em contraste, em dispositivos modernos com Android 10 ou superior , as defesas nativas do sistema operacional, especificamente as restrições de armazenamento restrito, dificultam significativamente a eficácia do malware”. Eles acrescentaram: “Devido a essas regras de isolamento, o ransomware fica limitado a verificar apenas o diretório de arquivos externo designado para o aplicativo, reduzindo consideravelmente o alcance dos danos e limitando o tamanho dos arquivos de usuário acessíveis”.
Os dispositivos mais recentes , assim como os usuários das soluções Mobile Threat Defense (MTD) e Runtime Application Protection (zDefend) da Zimperium, estão protegidos em nível de software.
Outro ponto crucial diz respeito às permissões. Como é típico em dispositivos Android, a maioria dos malwares só funciona se o usuário conceder uma ampla gama de permissões antecipadamente. Nesse caso, o Mantax Otax primeiro solicita privilégios de administrador e, em seguida, concede a si mesmo uma extensa lista de recursos, que vão desde o acesso a mensagens SMS, contatos e áudio até fotos.
Em seguida, solicita permissões de acesso, obtendo assim controle total sobre o dispositivo comprometido.
capacidades maliciosas
O Mantax Otax demonstra amplas capacidades de roubo de dados e controle de dispositivos. Ele rouba histórico de navegação, contatos, registros de chamadas, mensagens SMS, notificações , arquivos, conteúdo da galeria, informações da conta do Google, especificações do dispositivo, dados de localização e listas de aplicativos instalados. Também pode extrair informações do WhatsApp, como mensagens e perfis, e no Telegram, pode até roubar PINs de bloqueio de tela.
Além de suas capacidades de roubo de dados, esta ferramenta também funciona como um dispositivo de monitoramento remoto, capturando screenshots, gravando a tela ou transmitindo-a ao vivo para os atacantes. Ela pode capturar imagens usando as câmeras frontal e traseira, embora a Zimperium não tenha mencionado nenhuma capacidade de gravação por microfone.
Por fim, após a coleta de todos os dados, o programa criptografa os arquivos do usuário usando AES, apaga os arquivos originais e adiciona a extensão .enc. As vítimas são então apresentadas a uma interface de bate-papo onde podem se comunicar diretamente com os atacantes e negociar o pagamento de um resgate em troca da devolução de seus dispositivos.
A ferramenta parece estar em constante desenvolvimento. A Zimperium descobriu duas versões distintas, uma das quais representa uma "evolução" da outra. Os pesquisadores observaram: "Vale mencionar que ela modificou seu comportamento de tráfego de rede para usar WebSockets e introduziu um conjunto de novos comandos."
Existe um motivo pelo qual os operadores de ransomware preferem atacar empresas em vez de indivíduos. Embora os indivíduos não tenham desaparecido completamente da lista de vítimas, as empresas sofrem perdas significativas devido a interrupções operacionais e, portanto, são alvos frequentes. Infelizmente, não sabemos que tipo de aplicativo o Mantax Otax está imitando, o que dificulta avaliar quem são suas vítimas pretendidas.
Comentários estão fechados.