Mantax Otax

Mantax Otax،بدافزار جدید اندرویدی فایل‌ها را رمزگذاری می‌کند، داده‌ها را سرقت می‌کند و قربانیان را مورد آزار قرار می‌دهد.

فهرست مطالب

یک گونه جدید از بدافزار اندرویدی با نام Mantax Otax قابلیت‌های باج‌افزاری (Ransomware) و جاسوس‌افزاری (Spyware) را با یکدیگر ترکیب کرده است. این بدافزار می‌تواند فایل‌ها را رمزگذاری کند، داده‌های حساس را به سرقت ببرد و با ارسال پیام‌های متعدد و ایجاد مزاحمت، قربانیان را مورد آزار و اذیت قرار دهد.

اپراتورهای اندونزیایی این بدافزار را از طریق فایل‌های مخرب APK که خارج از Google Play میزبانی می‌شوند، توزیع می‌کنند و با استفاده از پیام‌های فیشینگ (Phishing) و مهندسی اجتماعی کاربران را هدف قرار می‌دهند. پس از نصب، بدافزار از کاربر درخواست مجوز استفاده از سرویس Accessibility را می‌کند. این مجوز کنترل گسترده‌ای را در اختیار بدافزار قرار می‌دهد و امکان انجام اقدامات مختلف روی دستگاه آلوده را فراهم می‌کند.

در مرحله بعد، بدافزار دامنه مربوط به زیرساخت Command-and-Control (C2) خود را از GitHub دریافت کرده و اطلاعات مربوط به قربانی، از جمله موقعیت مکانی، اپراتور مخابراتی، نسخه اندروید و شناسه دستگاه (Device ID) را به سرور ارسال می‌کند. سرور C2 می‌تواند دستورات مختلف را از طریق Firebase یا WebSockets برای اجرا روی دستگاه ارسال کند.

طبق گزارش شرکت Zimperium، اپراتورهای اندونزیایی این بدافزار را از طریق فایل‌های APK مخربی که خارج از Google Play، یعنی فروشگاه رسمی برنامه‌های اندرویدی، میزبانی می‌شوند، توزیع می‌کنند. آن‌ها برای هدف قرار دادن قربانیان از پیام‌های فیشینگ و تکنیک‌های مهندسی اجتماعی استفاده می‌کنند.

image 10

رمزگذاری در نسخه‌های قدیمی‌تر اندروید

طبق اعلام شرکت امنیت موبایل Zimperium، بدافزار Mantax Otax دستگاه‌هایی را که از نسخه‌های قدیمی‌تر اندروید استفاده می‌کنند، رمزگذاری می‌کند. این بدافزار فضای ذخیره‌سازی اشتراکی (Shared Storage) را جست‌وجو کرده و فایل‌هایی با انواع مشخص را با استفاده از یک کلید AES اختصاصی برای هر قربانی که از سرور C2 دریافت می‌شود، رمزگذاری می‌کند. سپس بدافزار فایل‌های اصلی را حذف کرده و به نسخه‌های رمزگذاری‌شده پسوند .enc اضافه می‌کند.

Mantax Otax همچنین تصاویر موجود روی دستگاه را با پیام‌های مربوط به درخواست باج (Ransom Note) جایگزین کرده و یک صفحه گفت‌وگوی تمام‌صفحه (Full-Screen Chat) میزبانی‌شده روی Firebase را باز می‌کند تا امکان مذاکره درباره پرداخت باج فراهم شود.

پژوهشگران Zimperium توانستند از یک پیکربندی نادرست (Misconfiguration) در سرور C2 مربوط به Firebase سوءاستفاده کنند. این پیکربندی نادرست باعث شده بود گفت‌وگوهای مهاجمان با قربانیان در معرض دسترسی قرار بگیرد.

image 11

ماژول باج‌افزاری Mantax Otax تنها روی دستگاه‌های اندرویدی دارای نسخه 9 یا قدیمی‌تر اجرا می‌شود. دلیل این موضوع آن است که قابلیت امنیتی و حریم خصوصی Scoped Storage که از Android 10 به بعد معرفی شده، قابلیت رمزگذاری بدافزار را به شکل قابل‌توجهی محدود کرده و آن را عملاً به دایرکتوری external-files محدود می‌کند.

جاسوسی، ارسال هرزنامه و آزار قربانیان

علاوه بر قابلیت‌های باج‌افزاری، Mantax Otax دارای قابلیت‌های جاسوسی، کنترل از راه دور و آزار قربانیان نیز است. پژوهشگران اعلام کرده‌اند که این بدافزار می‌تواند PIN صفحه قفل دستگاه را سرقت کند تا دسترسی مداوم (Persistent Access) خود را حفظ کند. همچنین قادر است پیامک‌ها (SMS) و رمزهای یک‌بارمصرف (OTP) را بخواند و به اطلاعاتی مانند گزارش تماس‌ها، مخاطبین، تاریخچه مرور وب، فهرست برنامه‌های نصب‌شده، اطلاعات حساب Google و موقعیت مکانی دسترسی پیدا کند. این بدافزار همچنین می‌تواند پروفایل‌ها و پیام‌های WhatsApp و همچنین چت‌های Telegram را استخراج کند. این کار با استفاده از تعاملات شبیه‌سازی‌شده از طریق سرویس‌های Accessibility انجام می‌شود.

image 12

علاوه بر این، Mantax Otax از MediaProjection API اندروید سوءاستفاده می‌کند تا از صفحه دستگاه اسکرین‌شات بگیرد، ویدئوهای MP4 ضبط کند و صفحه نمایش قربانی را تقریباً به‌صورت بلادرنگ (Near Real-Time) از طریق سرویس میزبانی فایل Catbox برای مهاجم ارسال کند.Mantax Otax همچنین می‌تواند با استفاده از دوربین‌های دستگاه آلوده عکس بگیرد و آن‌ها را برای اپراتور خود ارسال کند.

نسخه 2 این بدافزار قابلیت‌های جدیدی برای آزار و ایجاد ترس در قربانیان اضافه کرده است. این قابلیت‌ها شامل نمایش مکرر پنجره‌های محاوره‌ای (Dialog Boxes)، پخش ویدئوهای تمام‌صفحه، نمایش سریع تصاویر ناگهانی و ترسناک (Jumpscare) و پخش پیام‌های Text-to-Speech از طریق بلندگوهای دستگاه است که مهاجم می‌تواند آن‌ها را از راه دور کنترل کند. این قابلیت‌های اضافی یک مؤلفه ارعاب و تهدید به حملات اضافه می‌کنند و به‌عنوان مکانیزمی برای تحت فشار قرار دادن قربانی جهت پرداخت باج مورد استفاده قرار می‌گیرند.

از آنجا که Zimperium از طریق App Defense Alliance (ADA) یکی از شرکای امنیتی Google محسوب می‌شود، بدافزار Mantax Otax در حال حاضر توسط دستگاه‌های اندرویدی به‌روز که سرویس Google Play Protect فعال روی آن‌ها اجرا می‌شود، شناسایی و مسدود می‌شود. به‌طور کلی، به کاربران توصیه می‌شود فایل‌های APK را از منابع خارج از Google Play نصب نکنند، به برنامه‌های مشکوک مجوز Accessibility ندهند و تنها به ناشران و توسعه‌دهندگان معتبر اعتماد کنند.

0 دیدگاه

دیدگاهتان را بنویسید

جای‌بان آواتار

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دوازده − ده =

ثبت سفارش آنتی‌ویروس سازمانی و دریافت مشاوره رایگان

سفارش آنتی‌ویروس سازمانی خود را ثبت نمایید. کارشناسان ما در اسرع وقت، درخواست شما را بررسی کرده و برای تکمیل فرآیند با شما تماس خواهند گرفت.