MantaxOtaxを名乗るAndroidマルウェア、ランサムウェアとスパイウェアの機能を統合

MantaxOtaxと呼ばれるAndroidマルウェアが、ファイル暗号化機能と広範な監視機能を組み合わせています。攻撃者はメッセージや認証情報、端末データを窃取しながら、感染したスマートフォンへのアクセスを制限できます。

Zimperiumのzラボチームは9月9日に公開した技術解説記事の中で、このマルウェアをインドネシアの脅威アクターと関連付けました。一部のサンプルはサードパーティのファイル共有サービス上でスタンドアロンのAndroidパッケージとして配布されていたとみられ、サイドローディングによる感染経路を示唆しているといいます。

モバイルランサムウェアとしての側面

MantaxOtaxはインストール後、まず端末管理者権限を要求し、続いてSMS、連絡先、音声、画像へのアクセス権を取得します。最終的にはAndroidのユーザー補助機能(Accessibility)まで要求し、端末操作に対する広範な制御権を手に入れます。

このマルウェアは、GitHubのリポジトリから稼働中のコマンド&コントロール(C2)ドメインを解決する仕組みを備えています。Zimperiumによれば、これにより運用者はドメインがブロックされてもコードを変更することなく新たなインフラへ移行できるとのことです。

Android 9以前の端末では、このモバイルランサムウェアは共有外部ストレージを再帰的にスキャンし、ユーザーファイルをAESで暗号化したうえで元のファイルをディスクから消去し、.enc拡張子の暗号化コピーを残します。暗号鍵はそれぞれ端末のAndroid IDと紐づけてC2から取得されるため、被害者間で鍵が共有されることはありません。

Android 10以降では、スコープドストレージによってスキャン範囲がアプリ自身の外部ファイルディレクトリ内に限定されるため、暗号化できる対象は大幅に減少します。Zimperiumによれば、このマルウェアは被害者の画像ファイル自体を身代金要求用の画像で上書きし、要求を確実に目立たせる仕組みも備えているとのことです。

続いて画面上にチャット形式のインターフェースが表示され、交渉が行われます。Zimperiumによると、これらのやり取りはFirebase経由で行われており、サーバー設定の不備により一部の恐喝メッセージのやり取りが外部から閲覧可能な状態になっていたということです。

別の機能では、システムのロック画面プロセスを装ってアクセスを制限しつつ、ロック画面のPINコードを傍受します。

Androidスパイウェアの関連記事: TelegramでサービスとしてRedWing Androidスパイウェアが販売

MantaxOtax、リモート監視と端末制御機能も搭載

モバイルスパイウェアとしての側面では、インストール済みアプリ一覧、ハードウェア情報、位置情報、閲覧履歴、通知、連絡先、通話履歴、そしてワンタイムパスワード(OTP)を含むSMSメッセージを収集します。さらにギャラリー内のコンテンツや連携済みのGoogleアカウント情報も取得します。加えて、ユーザー補助機能を悪用してWhatsAppのプロフィールやメッセージを、またTelegramの認証情報やチャット履歴も窃取します。

このマルウェアはAndroidのMediaProjection APIを悪用し、スクリーンショットの取得、MP4形式での画面録画、ほぼリアルタイムでのストリーミング配信を行います。取得したデータはファイルホスティングサービスのCatboxに保存され、そのリンクが運用者側へ送信される仕組みです。また、いずれのカメラでも無音で写真を撮影できます。

Zimperiumによれば、言語に関する痕跡や回収された被害者のファイルから、標的はインドネシアであることが示唆されているとのことです。さらに、設定不備のあったサーバーからは、運用者側の管理パネルとみられる画面のスクリーンショットも見つかっています。

第2バージョンではWebSocket通信への移行に加え、持続的な画面ロック、アプリケーションのブロック機能、すべてのタッチ入力を吸収する透明なオーバーレイ機能が追加されています。

一部の亜種は、被害者を精神的に消耗させることだけを目的として作られています。繰り返し表示される警告ダイアログ、全画面の動画オーバーレイ、600ミリ秒ごとに次々と現れる画像ポップアップ、そして攻撃者のメッセージを音声で読み上げるテキスト読み上げ(TTP)機能などがその手口です。

MantaxOtaxは、今週報告されたAndroidトロイの木馬THost9に続くものです。THost9は、マルウェアの警告とその後の不正行為との関連付けを断ち切るため、銀行アプリを隔離されたワークプロファイル内に複製する手口を用いていました。

翻訳元: https://www.infosecurity-magazine.com/news/mantaxotax-android-malware/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。