Yeni Android tehdidi: Tek bir saldırıda kötü amaçlı yazılım ve fidye yazılımı.
Cihazınızı koruyun! Kötü amaçlı yazılım ve fidye yazılımını birleştiren yeni Android saldırısı hakkında bilgi edinin. Bu tehlikeli siber suç kombinasyonunun nasıl çalıştığını keşfedin.
Bilmeniz gereken en önemli şeyler
- Mantax Otax öncelikle Android 9 ve önceki sürümlerin kullanıcılarını hedeflemektedir, çünkü Android 10 ve üzeri sürümler Kapsamlı Depolama kısıtlamaları sayesinde önemli ölçüde koruma sağlamaktadır.
- Mantax Otax, üçüncü taraf uygulama mağazaları, Telegram ve forumlar gibi resmi olmayan kanallar aracılığıyla bağımsız bir APK dosyası olarak dağıtılmaktadır ve Google Play veya Samsung Galaxy Store'da bulunmamaktadır.
- Mantax Otax, tarayıcı geçmişi, kişiler, SMS mesajları ve WhatsApp bilgileri gibi hassas kişisel verileri toplar, ardından kullanıcının dosyalarını şifreler ve fidye talep eder.
Siber suçlular kullanıcıların cihazlarını hedef aldıklarında, genellikle bunlara birden fazla kötü amaçlı yazılım türünden birini bulaştırırlar: ya bilgi çalmak için bir program, uzaktan erişim için bir Truva atı, bir arka kapı veya şifrelenmiş bir fidye yazılımı.

Tüm bu işlevlerin tek bir varlıkta entegre edildiğini görmek nadirdir ve Android mobil cihazları hedef aldığını görmek daha da nadirdir. Ancak Zimperium'daki güvenlik araştırmacıları tam olarak bunu keşfetti.
Mantax Otax
Güvenlik firması Zimperium, şu anda yayılmakta olan benzersiz bir kötü amaçlı yazılım türü olan Mantax Otax hakkında ayrıntılı bir rapor yayınladı . Endonezyalı bir siber suçlu tarafından geliştirildiği ve ülke içindeki kurbanları hedef aldığı anlaşılıyor, ancak enfekte olan bireylerin kesin sayısı ve kampanyanın öncelikle işletme kullanıcılarını mı yoksa genel olarak bireyleri mi hedef aldığı bilinmiyor.
Bu kötü amaçlı yazılım, bağımsız bir APK dosyası olarak dağıtılıyor; yani üçüncü taraf uygulama mağazalarında, Telegram kanallarında, forumlarda ve sosyal medyada bulunabiliyor. Google Play Store veya Samsung Galaxy Store dahil olmak üzere hiçbir resmi uygulama deposunda Mantax Otax'ın izine rastlanmıyor. Zimperium ayrıca, büyük olasılıkla kimlik avı e-postaları yoluyla dağıtıldığını tahmin ediyor.
Mantax Otax öncelikle eski Android telefon kullanıcılarını hedef alıyor. Saldırganlar bu cihazlardaki kötü amaçlı yazılımın tüm özelliklerinden faydalanabildiği için, 9 ve önceki sürümler en savunmasız olanlardır. Android 10 ve sonraki sürümler ise bir miktar koruma sağlıyor.
Araştırmacılar şu açıklamayı yaptı: “Buna karşılık, Android 10 ve üzeri sürümlerde çalışan modern cihazlarda , işletim sisteminin yerleşik savunmaları, özellikle Kapsamlı Depolama kısıtlamaları, kötü amaçlı yazılımın etkinliğini önemli ölçüde engelliyor.” Şunları da eklediler: “Bu sanal alan kuralları nedeniyle, fidye yazılımı yalnızca uygulama için belirlenmiş harici dosya dizinini taramakla sınırlı kalıyor, bu da hasarın kapsamını büyük ölçüde azaltıyor ve erişilebilir kullanıcı dosyalarının boyutunu sınırlıyor.”
Yeni nesil cihazların yanı sıra Zimperium'un Mobil Tehdit Savunması (MTD) ve Çalışma Zamanı Uygulama Koruması (zDefend) çözümlerini kullananların da yazılım düzeyinde korunduğu belirtiliyor .
Bir diğer önemli nokta ise izinlerle ilgilidir. Android cihazlarda tipik olduğu gibi, çoğu kötü amaçlı yazılım yalnızca kullanıcı önceden geniş bir izin yelpazesi verdiğinde çalışır. Bu durumda, Mantax Otax önce yönetici ayrıcalıkları talep eder ve ardından SMS mesajlarına, kişilere, ses dosyalarına ve fotoğraflara erişim de dahil olmak üzere kapsamlı bir dizi yetkiyi kendine verir.
Ardından erişim izinleri talep ederek, ele geçirilen cihaz üzerinde tam kontrol elde eder.
kötü amaçlı yetenekler
Mantax Otax, kapsamlı veri hırsızlığı ve cihaz kontrolü yetenekleri sergiliyor. Tarayıcı geçmişini, kişileri, arama kayıtlarını, SMS mesajlarını, bildirimleri , dosyaları, galeri içeriğini, Google hesap bilgilerini, cihaz özelliklerini, konum verilerini ve yüklü uygulamaların listelerini çalıyor . Ayrıca WhatsApp mesajları ve profilleri gibi bilgileri de çıkarabiliyor ve Telegram'da kilit ekranı PIN'lerini bile çalabiliyor.
Veri çalma yeteneklerinin yanı sıra, bu araç aynı zamanda uzaktan izleme cihazı olarak da işlev görüyor; ekran görüntüleri alabiliyor, ekran kaydı yapabiliyor veya saldırganlara canlı yayın yapabiliyor. Zimperium herhangi bir mikrofon kayıt özelliğinden bahsetmemiş olsa da, hem ön hem de arka kameraları kullanarak görüntü yakalayabiliyor.
Son olarak, tüm veriler toplandıktan sonra, kullanıcının dosyaları AES kullanılarak şifrelenir, orijinal dosyalar silinir ve .enc uzantısı eklenir. Ardından mağdurlara, saldırganlarla doğrudan iletişim kurabilecekleri ve cihazlarının iadesi karşılığında fidye ödemesi konusunda pazarlık yapabilecekleri bir sohbet arayüzü sunulur.
Araç sürekli geliştirme aşamasında gibi görünüyor. Zimperium, biri diğerinin "evrimi" niteliğinde olan iki ayrı sürüm keşfetti. Araştırmacılar, "WebSockets kullanmak üzere ağ trafiği davranışını değiştirdiğini ve bir dizi yeni komut eklediğini belirtmekte fayda var" diye kaydetti.
Fidye yazılımı saldırganlarının bireylerden ziyade işletmeleri hedef almayı tercih etmesinin bir nedeni var. Bireyler tamamen mağdur listesinden kaybolmamış olsa da, işletmeler operasyonel aksamalar nedeniyle önemli kayıplar yaşıyor ve bu nedenle sıklıkla hedef alınıyorlar. Ne yazık ki, Mantax Otax'ın hangi tür uygulamayı taklit ettiğini bilmiyoruz, bu da hedeflediği kurbanların kim olduğunu değerlendirmeyi zorlaştırıyor.
Yoruma kapalı.