Mantax Otax — новый Android-зловред, который совмещает вымогателя, шпионский модуль и инструмент психологического давления: он шифрует файлы, ворует данные и может буквально донимать владельца зараженного смартфона всплывающими окнами, видео и голосовыми сообщениями. По данным BleepingComputer, операторов кампании связывают с Индонезией, а основной канал заражения — APK-файлы вне Google Play, распространяемые через фишинг и социальную инженерию. Для русскоязычной IT-аудитории это не экзотика из чужого региона, а напоминание: Android-парк в компаниях часто живет дольше политики обновлений.
Схема заражения выглядит привычно, но неприятна именно набором возможностей. Пользователя убеждают установить приложение из стороннего источника, после чего оно просит доступ к службе Accessibility. Для легитимных приложений это механизм помощи людям с ограничениями, для вредоносов — почти универсальный пульт управления: можно читать содержимое экрана, нажимать элементы интерфейса, имитировать действия пользователя и обходить часть ручных барьеров.
После установки зловред получает домен командного сервера через GitHub и отправляет операторам сведения о жертве: местоположение, мобильного оператора, версию Android и идентификатор устройства. Команды могут приходить через Firebase или WebSocket-соединения. Такая архитектура не выглядит лабораторной игрушкой: злоумышленники используют массовые облачные и разработческие сервисы, которые сложно просто заблокировать без побочных эффектов для нормальной инфраструктуры.
Самая заметная часть атаки — шифрование файлов на старых версиях Android. Исследователи Zimperium пишут, что вымогатель ищет данные в общем хранилище, выбирает целевые типы файлов, получает с C2-сервера индивидуальный AES-ключ для жертвы, создает зашифрованные копии, удаляет оригиналы и добавляет расширение .enc. Затем он подменяет локальные изображения записками с требованием выкупа и открывает полноэкранный чат на базе Firebase, где жертва может общаться с операторами насчет оплаты.
Ключевая оговорка: модуль шифрования срабатывает против устройств на Android 9 и старше. В Android 10 появилась Scoped Storage — модель доступа к файлам, которая существенно ограничивает приложениям работу с чужими данными в общем хранилище. Это не делает новые устройства неуязвимыми, но режет вымогателю рабочую поверхность: вместо массового шифрования внешнего хранилища он сильнее упирается в директории, доступные конкретному приложению.
Для компаний здесь важен не только сам факт шифрования. Старые Android-устройства до сих пор встречаются в складах, торговых точках, курьерских службах, полевых командах, медицине и малом бизнесе. Часто это терминалы, бюджетные смартфоны или устройства, которые «еще работают» и потому годами не попадают в бюджет замены. В такой среде один APK из мессенджера может превратиться не в частную проблему сотрудника, а в инцидент с утечкой контактов, SMS, служебной переписки и данных учетных записей.
Шпионские функции у Mantax Otax шире, чем у обычного вымогателя. Он может красть PIN-код блокировки через поддельные оверлеи, читать SMS и одноразовые пароли, забирать журналы звонков, контакты, историю браузера, список приложений, данные Google-аккаунта и геолокацию. Отдельно упоминаются WhatsApp и Telegram: вредонос пытается извлекать профили, сообщения и чаты, имитируя действия через Accessibility.
Еще один неприятный слой — захват экрана и камеры. Зловред злоупотребляет Android MediaProjection API, чтобы делать скриншоты, записывать MP4-видео и почти в реальном времени транслировать экран через файловый хостинг Catbox. Он также может фотографировать через камеры зараженного устройства и загружать снимки оператору. Для жертвы это уже не просто потеря файлов, а риск компрометации личной жизни, рабочих переписок, платежных интерфейсов и внутренних корпоративных экранов.
Во второй версии авторы добавили функции преследования: повторяющиеся диалоговые окна, полноэкранные видео, резкие изображения поверх интерфейса и удаленно управляемый text-to-speech через динамики устройства. Это дешевый, но эффективный рычаг давления. Классический ransomware пугает потерей данных; этот еще и мешает пользоваться телефоном, создает ощущение постоянного присутствия атакующего и подталкивает жертву быстрее заплатить.
Есть и хорошая новость, хотя звучит она буднично. Zimperium входит в App Defense Alliance, поэтому актуальные Android-устройства с включенным Play Protect уже должны распознавать и блокировать этот зловред. Но защита работает только там, где устройство обновляется, пользователь не отключил базовые механизмы безопасности, а корпоративная политика не разрешает установку APK «по срочной ссылке от подрядчика».
Практические выводы для IT-команд простые, но их лучше записать в политику, а не держать в голове. Запрет или жесткий контроль sideloading, инвентаризация Android 9 и старше, MDM-политики для Accessibility-разрешений, обучение сотрудников не ставить APK из чатов, проверка Play Protect и минимальные требования к версии ОС для рабочих устройств. Для разработчиков корпоративных Android-приложений это еще и повод аккуратнее объяснять пользователям, зачем приложению нужны чувствительные разрешения: чем больше легитимные продукты приучают нажимать «разрешить все», тем легче вредоносам маскироваться под норму.
История с Mantax Otax показывает, куда движется мобильное вымогательство: шифрование становится только одним из инструментов, рядом с кражей OTP, захватом экрана, чтением мессенджеров и психологическим давлением. Следующий рубеж защиты — не отдельная кнопка антивируса, а дисциплина жизненного цикла устройств: что можно устанавливать, какие версии ОС допустимы в работе и кто отвечает за смартфоны, которые давно перестали получать обновления.