ESPN DeportesEl clásico de Manchester quedó definido por el VAR; silbidos para Real Madrid; Chelsea fue superado por HullInquirerDILG chief Remulla visits QC jail ahead of looming Romualdez transferThe Jerusalem PostA good deal in bad neighborhoods: Why the Gulf’s best bet remains in Jerusalem - opinionESPNPower Rankings: Everything we learned from the top 25 in Week 2RTP DesportoEuroVolley 2026. Portugal soma quarta derrota consecutiva frente à UcrâniaBBC NewsI had 11 years of chemotherapy for a cancer I didn't have20 MinutenUrsache unklar: Fischsterben im MühlebachComplete SportsBlackburn Give Injury Update On Super Eagles StarESPN CricinfoFleming to link up with T20I squad in preparation for Test coaching stintBBC عربيجماعة أنصار الله تعلن استهداف قاعدة ثانية في السعودية، ومحمد بن سلمان يلتقي قائد القيادة المركزية الأمريكيةIl Fatto QuotidianoKimi Antonelli ora ha in mano il titolo di Formula 1: quel vantaggio su Russell e il sogno di una passerella trionfaleABC News4 people hospitalized after a crane collapsed at a Miami construction site: Officials
The Daily Newsstand · Free, Always
Monday, September 14, 2026

Новый троян для старых смартфонов на Android шифрует все данные и запугивает своих жертв

Translate

Новое вредоносное ПО под Android, получившее название Mantax Otax, сочетает функции программ-вымогателей и шпионского ПО. Помимо шифрования файлов и кражи конфиденциальных данных, оно также осуществляет рассылку спама и запугивает жертв разными способами.

По данным специалистов компании Zimperium, программа имеет индонезийское происхождение. Злоумышленники распространяют ее с помощью социальной инженерии и фишинга в виде APK-файлов, расположенных на сторонних ресурсах (вне Google Play).

Новый индонезийский троян донимает пользователя спамом и агрессивными сообщениями, требуя выплатить выкуп. Обычно давление на жертв распространяется на корпоративных, но не на частных пользователей

После установки вредоносная программа запрашивает разрешение на использование службы специальных возможностей (Accessibility), получая в результате широкие возможности управления скомпрометированным устройством.

Затем она запрашивает с GitHub адрес контрольного сервера (C2) и переправляет туда сведения о жертве, включая местоположение, оператора связи, версию Android и идентификатор устройства. C2-сервер, в свою очередь, может передавать команды для выполнения через Firebase или WebSocket. Вредонос сканирует общее хранилище и шифрует файлы определенных типов, используя уникальный для каждой жертвы ключ AES, скачиваемый с C2-сервера.

Затем вредоносная программа удаляет исходные файлы и добавляет расширение .enc к зашифрованным копиям. Все локально размещенный файлы изображений подменяются сообщениями требованием выкупа, плюс к этому вредонос открывает полноэкранный чат на базе платформы Firebase для ведения переговоров об оплате выкупа.

Исследователям Zimperium удалось прочитать переписку благодаря ошибкам в настройках C2-сервера Firebase.

Специалисты Zimperium выяснили, что Mantax Otax в первую очередь атакует устройства под управлением устаревших версий Android.

Модуль-вымогатель Mantax Otax работает только на устройствах под управлением Android 9 и более ранних версий. Это связано с тем, что функция безопасности и конфиденциальности Scoped Storage, появившаяся в Android 10, значительно ограничивает возможности шифрования, фактически сводя их к каталогу внешних файлов приложения.

Деньги давай, деньги!

Помимо функций программы-вымогателя, Mantax Otax включает возможности шпионского ПО, удаленного управления и - психологического воздействия на жертв.

Вредоносная программа может красть PIN-коды экрана блокировки для сохранения постоянного доступа к устройству, перехватывать SMS и одноразовые пароли, получать доступ к журналу вызовов, контактам, истории браузера, списку приложений, информации об аккаунте Google и данным о местоположении.

Кроме того, вредоносная программа может извлекать профили и сообщения WhatsApp*, а также чаты Telegram, имитируя действия пользователя через службы специальных возможностей.

Mantax Otax эксплуатирует API MediaProjection в Android для создания снимков экрана, записи видео в формате MP4 и потоковой передачи изображения с экрана жертвы практически в реальном времени через сервис размещения файлов Catbox. Плюс к этому вредонос может делать фотографии с помощью камер зараженного устройства и загружать их оператору.

Во второй версии вредоносной программы появились функции преследования и запугивания: например, постоянно возникающие диалоговые окна, полноэкранные видеоролики, быстро сменяющиеся изображения-«скримеры» и дистанционно управляемые сообщения, которые локально преобразуются из текста в речь и воспроизводятся через динамики устройства.

Все это используется для давления на жертву.

«Это, пожалуй, новое слово в кибервымогательской индустрии: давление на жертв было обычным делом и раньше, но, как правило, оно было обращено против корпоративных пользователей, в то время как данная программа явно целит на индивидуальных пользователей Android, - говорит Дмитрий Пешков, эксперт по информационной безопасности компании SEQ. - Такой подход может на какое-то время стать популярным среди киберзлоумышленников, хотя в целом он свидетельствует скорее о спаде прибыльности шифровальщиков-вымогателей».

Пользователям в целом рекомендуется не устанавливать APK-файлы из источников за пределами Google Play, не предоставлять приложениям избыточные разрешения, особенно связанные с использованием служб специальных возможностей, и в целом проверять репутацию разработчиков перед установкой приложения.

View the original on CNews

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.