Android-вредонос Mantax Otax совмещает несколько видов атак одновременно: шифрует данные, шпионит и вымогает выкуп. Заражённый смартфон становится орудием давления на владельца.

Вредонос распространяется через APK-файлы в мессенджерах, фишинговые сообщения и сторонние хранилища. После установки запрашивает права администратора, доступ к СМС, контактам, камере и захвату экрана. Затем получает права специальных возможностей, которые расширяют удалённое управление устройством.

Шифровальщик особенно опасен на Android 9 и старше. Для каждого устройства генерируется отдельный AES-ключ. Mantax Otax рекурсивно ищет документы, архивы, базы данных, медиа и ключи, удаляет оригиналы и сохраняет зашифрованные копии с расширением .enc. На Android 10+ Scoped Storage ограничивает доступ к общему хранилищу, но это не полная защита.

Шпионская часть работает независимо от успеха шифрования. Mantax Otax перехватывает уведомления и входящие SMS, собирает контакты, журнал звонков, историю браузера, данные Google-аккаунта и файлы галереи. Пытается извлечь переписку WhatsApp и учётные данные Telegram. Через MediaProjection делает скриншоты, записывает видео экрана в формате MP4 и передаёт изображение почти в реальном времени.

Вторая версия получила новые инструменты давления. Операторы могут подменять экран блокировки и перехватывать ПИН-коды, блокировать приложения и сенсор, выводить полноэкранные видео и изображения, заставлять смартфон произносить заданный текст. После шифрования появляется чат для переговоров о выкупе.

Mantax Otax загружает адрес управляющего сервера из GitHub, поэтому операторы меняют его без обновления APK. Первая версия использовала Firebase, новая перешла на WebSocket. По языковым признакам основные жертвы — в Индонезии.

Защита: не устанавливайте APK из сообщений и сторонних хранилищ, не давайте неизвестным приложениям права администратора, специальные возможности, доступ к СМС, камере и захвату экрана. Если подозреваете заражение, отключите смартфон от сети и проверьте разрешения приложений. Если вредонос видел пароли или коды, меняйте их с чистого устройства.