Nieuwe Android-malware versleutelt bestanden, steelt data en intimideert slachtoffers

Zimperium ontdekte Mantax Otax, Android-malware die bestanden versleutelt, gegevens steelt en slachtoffers met jumpscares onder druk zet om te betalen.

Beveiligingsbedrijf Zimperium heeft een nieuwe Android-malware blootgelegd die ransomware en spyware combineert. De malware, Mantax Otax genaamd, versleutelt bestanden, steelt op grote schaal persoonlijke data en valt slachtoffers actief lastig om losgeld af te dwingen. Criminelen uit Indonesië verspreiden de malware via kwaadaardige APK’s buiten Google Play, met phishingberichten en social engineering als lokmiddel.

Bij installatie vraagt de app Toegankelijkheidsservice-rechten aan, waarmee de malware vergaande controle over het toestel krijgt. Ze haalt haar command-and-control-adres op via GitHub en stuurt locatie, providernaam, Android-versie en apparaat-ID naar de aanvallers. Aansturing verloopt via Firebase of WebSockets.

Het ransomwaredeel richt zich vooral op Android 9 en ouder, omdat nieuwere versies beter beschermd zijn door Scoped Storage. Op kwetsbare toestellen doorzoekt de malware de gedeelde opslag, versleutelt bestanden met unieke AES-sleutels van de C2-server, verwijdert de originelen en voegt de extensie “.enc” toe. Vervolgens verschijnt een losgeldbriefje als achtergrondafbeelding en opent een volledig-scherm chatvenster, gehost via Firebase, om over betaling te onderhandelen.

Daarnaast fungeert Mantax Otax als volwaardige spyware. De malware onderschept pincodes via nagemaakte inlogschermen en verzamelt onder meer:

  • sms-berichten en eenmalige inlogcodes
  • oproeplogs, contacten en browsegeschiedenis
  • WhatsApp- en Telegram-berichten, en Google-accountgegevens
  • schermopnamen en camerabeelden via de MediaProjection-API

Een tweede versie van de malware voegt intimidatietactieken toe: herhaalde pop-upvensters, video’s die het hele scherm vullen, snel opflitsende jumpscare-afbeeldingen en op afstand bestuurde tekst-naar-spraakberichten, allemaal bedoeld om slachtoffers onder druk te zetten om te betalen.

Voor Nederlandse Android-gebruikers is het risico beperkt te houden. De malware verspreidt zich niet via Google Play maar via APK’s die buiten de officiële store worden aangeboden, vaak gelinkt in phishingberichten. Installeer dus nooit apps via onbekende links, wees achterdochtig bij een app die om Toegankelijkheidsrechten vraagt zonder duidelijke reden, en houd Google Play Protect ingeschakeld. Wie nog een ouder toestel met Android 9 of lager gebruikt, doet er goed aan sowieso terughoudend te zijn met apps van buiten de Play Store.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.