Yeni bir Android zararlısı olan Mantax Otax, fidye yazılımı ve casus yazılım özelliklerini bir araya getirerek dosyaları şifreliyor, hassas verileri çalıyor ve kurbanları rahatsız ediyor. Bu zararlı yazılım, Endonezyalı operatörler tarafından Google Play dışında barındırılan kötü niyetli APK'lar aracılığıyla dağıtılıyor ve kullanıcıları oltalama ve sosyal mühendislik mesajlarıyla hedef alıyor.
Mantax Otax Nasıl Çalışıyor?
Zararlı yazılım kurulduktan sonra, erişilebilirlik hizmetini kullanma izni talep ediyor. Bu izin, ele geçirilmiş cihazlar üzerinde geniş kontrol sağlıyor. Ardından, komut ve kontrol (C2) altyapısını GitHub'dan alıyor ve kurbanların konumu, operatör, Android sürümü ve cihaz kimliği gibi bilgileri geri gönderiyor. C2, Firebase veya WebSockets üzerinden komutlar göndererek zararlıyı çalıştırabiliyor.
Hedef Alınan Cihazlar
Zimperium'a göre, Mantax Otax, eski Android sürümlerini kullanan cihazları hedef alıyor. Paylaşılan depolama alanında arama yaparak, kurbanın özel AES anahtarı ile belirlenen dosya türlerini şifreliyor. Şifreleme işlemi tamamlandıktan sonra, orijinal dosyaları siliyor ve şifrelenmiş kopyalara ‘.enc’ uzantısını ekliyor.
Fidye Talebi ve Rahatsızlık Özellikleri
Mantax Otax, yerel görüntüleri fidye bildirimleriyle değiştiriyor ve fidye ödemesi müzakereleri için tam ekran bir Firebase barındırmalı sohbet açıyor. Araştırmacılar, Firebase C2 sunucusunda bir yapılandırma hatasından yararlanarak saldırganların kurbanlarla olan sohbetlerini açığa çıkardılar.
Zararlının fidye yazılımı modülü, yalnızca Android 9 veya daha eski sürümlerde çalışıyor; çünkü Android 10 ve sonrasındaki ‘Scoped Storage’ güvenlik ve gizlilik özelliği, şifreleme yeteneklerini önemli ölçüde kısıtlıyor.
Casus Yazılım ve Diğer Özellikler
Fidye yazılımının yanı sıra, Mantax Otax casus yazılım, uzaktan kontrol ve rahatsızlık özellikleri de içeriyor. Araştırmacılar, zararlının kilit ekranı PIN'lerini çalarak sürekli erişim sağladığını, SMS ve tek kullanımlık şifreleri okuyabildiğini, çağrı kayıtlarına, kişilere, tarayıcı geçmişine ve Google hesap bilgilerine erişebildiğini belirtiyor. Ayrıca, WhatsApp profilleri ve mesajları ile Telegram sohbetlerini de simüle edilmiş etkileşimler aracılığıyla çalabiliyor.
Zararlı yazılım, Android’in MediaProjection API'sini kötüye kullanarak ekran görüntüleri alabiliyor, MP4 videoları kaydedebiliyor ve kurbanın ekranını neredeyse gerçek zamanlı olarak yayınlayabiliyor. Ayrıca, enfekte olmuş cihazların kameralarını kullanarak fotoğraflar çekip bunları operatöre yükleyebiliyor.
Sonuç
Mantax Otax'ın versiyon 2'si, rahatsızlık işlevleri ekleyerek, kurbanlar üzerinde baskı oluşturan dialog kutuları, tam ekran videolar ve uzaktan kontrol edilen metinden sese mesajlar gibi özellikler sunuyor. Zimperium, Google'ın App Defense Alliance (ADA) aracılığıyla bir güvenlik ortağı olduğundan, Mantax Otax, güncel Android cihazlar tarafından tespit edilip engelleniyor. Kullanıcılara, Google Play dışındaki APK'ları yüklememeleri, şüpheli uygulamalara erişilebilirlik izinleri vermemeleri ve yalnızca güvenilir yayıncılara güvenmeleri öneriliyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.