Nebezpečí číhá mimo Google Play: Stačí povolit jedno citlivé oprávnění
Podle bezpečnostních expertů společnosti Zimperium jsou za šíření nově objeveného malwaru Mantax Otax zodpovědní útočníci z Indonésie. Škodlivý software ukrývají do instalačních balíčků APK, které nabízejí mimo oficiální aplikační platformu Obchod Play. K přesvědčení obětí, aby si je nainstalovaly, využívají phishing a další metody sociálního inženýrství.
Nová hrozba v sobě kombinuje hned několik typů škodlivého softwaru. Kromě ransomwaru, který nám může zašifrovat data a požadovat za jejich obnovení peníze, obsahuje také funkce spywaru. Dokáže tedy uživatele špehovat a z napadeného telefonu krást citlivé informace.
Po úspěšné instalaci na počítač oběti si škodlivá aplikace vyžádá práva ke službám usnadnění přístupu v Androidu. Právě v tomto okamžiku bychom měli být velmi opatrní. Toto oprávnění totiž aplikaci poskytuje rozsáhlé možnosti ovládání telefonu a Mantax Otax je dokáže zneužít ve svůj prospěch.
Malware si následně z GitHubu zjistí adresu svého řídicího serveru, se kterým začne komunikovat. Útočníkům odešle například polohu napadeného zařízení, informace o mobilním operátorovi, verzi Androidu nebo identifikátor zařízení. Ze serveru naopak může přijímat další příkazy.
Máte Android 9 nebo starší? Malware vám může zašifrovat soubory
Jednou z nejnebezpečnějších schopností škodlivého kódu Mantax Otax je šifrování souborů. Majitelé modernějších smartphonů ale mohou být v klidu: Funguje to pouze na zařízeních s Androidem 9 a staršími verzemi mobilního systému.
Malware v úložišti telefonu vyhledá určité typy souborů a zašifruje je pomocí klíče, který získá ze serveru útočníků. Původní soubory následně odstraní a k jejich zašifrovaným kopiím přidá příponu „.enc“.
Dokáže také nahradit obrázky uložené v telefonu oznámením s požadavkem na výkupné. Oběti se navíc může přes celou obrazovku otevřít chat, jehož prostřednictvím útočníci vyjednávají o zaplacení.
Novější Androidy jsou proti této konkrétní hrozbě chráněny. Od Androidu 10 systém používá bezpečnostní mechanizmus Scoped Storage, který výrazně omezuje možnosti aplikací volně pracovat se soubory v úložišti. Právě proto se ransomwarové části Mantax Otax nedaří stejným způsobem šifrovat soubory na novějších verzích Androidu.
Krade PIN, čte zprávy a dokáže sledovat obrazovku
Tím ale možnosti malwaru zdaleka nekončí. Mantax Otax dokáže ukrást PIN zamykací obrazovky, číst SMS včetně jednorázových ověřovacích kódů a získat přístup k historii hovorů, kontaktům, historii prohlížení, seznamu aplikací, informacím o účtu Google nebo poloze telefonu. Prostřednictvím zneužití služeb usnadnění přístupu se může dostat také k profilům a zprávám ve WhatsAppu nebo konverzacím v Telegramu.
Ještě dál jdou jeho možnosti sledování obrazovky. Pomocí rozhraní MediaProjection malware dokáže pořizovat snímky obrazovky, zaznamenávat videa z činnosti na obrazovce a obraz takřka v reálném čase přenášet útočníkům.
A pokud by nestačilo ani to, malware umí zneužít fotoaparáty napadeného telefonu k pořizování fotografií a následně je odeslat svým provozovatelům.
Útočníci vás mohou prostřednictvím mobilu i cíleně obtěžovat
Druhá verze kódu Mantax Otax obsahuje ještě jednu neobvyklou schopnost. Útočníci mohou napadený telefon zneužít k cílenému obtěžování a zastrašování uživatele.
Na obrazovce se mohou opakovaně zobrazovat dialogová okna, videa v celoobrazovkovém režimu nebo rychle vyskakující obrázky, které mají za cíl oběť vyděsit. Útočníci mohou na dálku také ovládat převod textu na řeč a prostřednictvím reproduktoru telefonu přehrávat vlastní zprávy.
Nejde přitom pouze o škodolibost a demonstraci možností malwaru. Podle bezpečnostních výzkumníků mají tyto funkce vytvářet na oběť psychický nátlak a přimět ji k zaplacení požadovaného výkupného.
Mohlo by vás zajímat
Platební karta je stále v peněžence, přesto z účtu mizí peníze. Takto funguje nový trik podvodníků
Aktualizovaný Play Protect už Mantax Otax dokáže zastavit
Dobrou zprávou je, že Google už o této hrozbě ví. Zimperium je totiž bezpečnostním partnerem Googlu v rámci App Defense Alliance, a proto aktualizovaná zařízení s aktivní službou Play Protect malware Mantax Otax rozpoznávají a blokují.
Přesto zde platí jedno z nejdůležitějších pravidel bezpečného používání Androidu: Instalační balíčky APK z neznámých zdrojů bychom neměli do telefonu instalovat. Opatrní bychom měli být také v případě aplikací, které po nás požadují práva ke službám usnadnění přístupu, aniž by k tomu měly zřejmý důvod.
Právě kombinace instalace aplikace z nedůvěryhodného zdroje a udělení velmi silného oprávnění je vysoce riziková. Útočníkům totiž může otevřít dveře k celému našemu digitálnímu životu.
Zdroj: Bleeping Computer