TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32290 136
CTT Report Hub #ParsedReport #CompletenessMedium 09-09-2026 Mantax Otax: Indonesian Mobile Ransomware with Spyware Integration https://zimperium.com/blog/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration Report completeness: Medium Threats: Mantax_otax…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Mantax Otax — семейство ВПО для Android, нацеленное на пользователей из Индонезии через APK, устанавливаемые из сторонних источников. Оно сочетает в себе функции программы-вымогателя и обширный функционал шпионского ПО: кража конфиденциальных данных, перехват содержимого экрана и учетных данных, шифрование файлов, а также удаленное управление устройствами с использованием привилегий службы «Доступность» и административных прав. Операторы данного семейства используют динамическую инфраструктуру C2 по протоколу HTTPS, Firebase и WebSockets для управления зараженными системами и вымогательства средств у жертв.
-----

Mantax Otax — это семейство гибридного ВПО для Android, связанное с кампаниями, нацеленными на Индонезию. Оно объединяет возможности шифровальщика, шпионского ПО, кражи учётных данных, управления устройством и преследования. Образцы распространялись в виде автономных APK-файлов, размещённых на сторонних сервисах обмена файлами, что указывает на установку из внешних источников (sideloading) посредством фишинга, мессенджеров, социальной инженерии или общих ссылок. После установки вредоносное ПО запрашивает права администратора устройства, доступ к конфиденциальным данным и привилегии функции «Доступность» (Accessibility), что обеспечивает обширный контроль над устройством.

ВПО взаимодействует с операторами по протоколу HTTPS и динамически получает активный домен C2 из репозитория GitHub, что позволяет изменять инфраструктуру без модификации APK. Инфицированные устройства регистрируются через конечную точку C2, при этом передаются такие данные, как сгенерированный идентификатор устройства, географическое расположение, оператор мобильной сети и версия Android. Выполнение команд поддерживается через инфраструктуру на базе Firebase, тогда как в более новых версиях используются WebSockets.

В рамках операций с программой-вымогателем Mantax Otax извлекает специфичный для жертвы ключ шифрования с C2, используя Android ID устройства. ВПО рекурсивно сканирует доступное хранилище в поисках изображений, видео, документов, архивов, баз данных и криптографических ключей, шифрует файлы с помощью AES, удаляет оригиналы и добавляет расширение `.enc`. На Android 9 и более ранних версиях ВПО может получить доступ к значительной части общего внешнего хранилища, исключая при этом выбранные системные каталоги. Ограничения Scoped Storage в Android 10 и более поздних версиях существенно сужают область её воздействия. ВПО также заменяет выбранные изображения сообщениями с требованием выкупа и предоставляет интерактивный интерфейс чата для шантажа.

Функции шпионского ПО включают сбор контактов, журналов вызовов, SMS-сообщений и одноразовых паролей (OTP), уведомлений, истории браузера, установленных приложений, данных об аппаратном обеспечении, геолокации, файлов, медиафайлов из галереи, информации об учетной записи Google, данных WhatsApp, а также учетных данных и сообщений в Телеграм. Вредоносное ПО способно перехватывать PIN-коды экрана блокировки с помощью обманных наложений и использовать службы «Доступности» для имитации действий пользователя. С помощью MediaProjection операторы могут получать скриншоты, потоки с экрана в реальном времени и записи в формате MP4. Скриншоты и записи могут загружаться на Catbox, при этом возвращаемые URL-адресы отправляются на C2. Вредоносное ПО также может скрытно делать фотографии с помощью любой из камер.

Mantax Otax v2 добавляет функции постоянного блокирования экрана, блокирования приложений, перехвата сенсорного ввода, спам-диалогов, полноэкранных наложений видео и изображений, эффектов пугалок и удаленного синтеза речи из текста. Эти функции способны нарушать работу устройства, скрывать вредоносную активность и запугивать жертв. Ошибка конфигурации сервера Firebase привела к утечке данных о разговорах, связанных с вымогательством, и информации о зараженных устройствах, что позволило получить представление об инфраструктуре кампании.
More from @aptreports
  1. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 8, 2026#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on Malw…
  4. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 8, 2026#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed t…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →