En poursuivant votre navigation sur ce site, vous acceptez l’utilisation de cookies pour vous proposer des contenus et services adaptés à vos centres d’intérêts. En savoir plus et gérer ces paramètres. OK X
 
 

 

 

Actualité des entreprises

Mantax Otax : Zimperium découvre un malware Android qui combine ransomware, espionnage et prise de contrôle à distance

Publication: 10 septembre

Partagez sur
 
 

ZLabs, l’équipe de recherche de Zimperium, leader mondial de la sécurité mobile basée sur l’IA, a identifié une nouvelle menace mobile particulièrement intrusive baptisée Mantax Otax. Ce nouveau malware Android particulièrement agressif combine au sein d’une même attaque, les caractéristiques d’un ransomware et d’un spyware avancé. Les cybercriminels peuvent ainsi voler et chiffrer des données sensibles, espionner l’activité de leurs victimes et prendre le contrôle de leurs appareils mobiles.

Distribué notamment sous la forme de fichiers APK hébergés sur des plateformes tierces de partage de fichiers, Mantax Otax s’appuie sur le sideloading, le phishing et l’ingénierie sociale pour inciter les utilisateurs à installer l’application en dehors des appstores officielles. Une fois chargé sur l’appareil, le malware cherche à obtenir des privilèges administrateur ainsi que des autorisations sensibles, notamment l’accès aux SMS, aux contacts, aux contenus multimédias et aux services d’accessibilité.

Un véritable arsenal d’espionnage mobile

Les capacités observées par les chercheurs de Zimperium permettent aux attaquants de collecter de nombreuses données personnelles et sensibles : historique de navigation, contacts, appels, SMS, notifications, localisation, fichiers ou encore contenus de la galerie photo. Le malware peut également intercepter les codes OTP reçus par SMS ou notification et voler le code PIN de verrouillage du smartphone.

Mantax Otax est, par ailleurs, capable d’extraire des profils et des messages WhatsApp ainsi que des identifiants et historiques de conversations Telegram. Il peut aller encore plus loin en prenant des captures d’écran, en enregistrant l’écran en vidéo, en diffusant son contenu quasiment en temps réel et en activant silencieusement les caméras avant ou arrière pour photographier la victime à son insu.

Du vol de données à l’extorsion en temps réel

Sur les appareils fonctionnant sous Android 9 ou une version antérieure, Mantax Otax ajoute à ces capacités d’espionnage une fonction de ransomware. Il recherche notamment les photos, vidéos, documents, archives, bases de données et clés cryptographiques, avant de les chiffrer avec AES. Les fichiers originaux sont ensuite supprimés et remplacés par des versions portant l’extension .enc.

Après le chiffrement, le malware affiche directement sur le smartphone de la victime une interface de chat, permettant aux cybercriminels de dialoguer avec elle et de négocier le paiement de la rançon en temps réel.

Les mécanismes de sécurités natives introduites à partir d’Android 10, notamment Scoped Storage, réduisent toutefois fortement la capacité du ransomware à accéder aux fichiers de l’utilisateur et limitent ainsi l’étendue du chiffrement.

Une 2nde version déjà plus agressive

Zimperium a identifié deux versions de Mantax Otax. La plus récente utilise notamment les WebSockets pour ses communications et intègre de nouvelles commandes de contrôle à distance : verrouillage de l’écran, blocage de certaines applications et désactivation des interactions tactiles ou encore affichage forcé de fenêtres, d’images et de vidéos. D’autres fonctionnalités permettent de multiplier les fenêtres intempestives, d’imposer des vidéos ou des images à l’écran et même d’utiliser à distance la fonction Text-to-Speech d’Android pour faire prononcer au smartphone un message choisi par l’attaquant.

Les éléments linguistiques et les données analysés par Zimperium indiquent que la campagne vise actuellement principalement des utilisateurs en Indonésie. Une mauvaise configuration de l’infrastructure Firebase utilisée par les cybercriminels a, par ailleurs, permis aux chercheurs d’observer certains éléments de leur infrastructure, notamment une interface répertoriant les terminaux infectés.

Mantax Otax illustre ainsi une évolution préoccupante des menaces mobiles. Le smartphone n’est plus seulement une cible à bloquer ou une source de données à voler, il peut devenir un outil d’espionnage, un point d’accès aux communications et aux identifiants de la victime, et un canal d’interaction directe utilisé par les cybercriminels pour exercer leur extorsion.

Suivez MtoM Mag sur le Web

 

Newsletter

Inscrivez-vous a la newsletter d'MtoM Mag pour recevoir, régulièrement, des nouvelles du site par courrier électronique.

Email: