Mantax OTAXは、ランサムウェア、スパイウェア、認証情報窃取、リモート端末制御機能を単一の感染チェーンに統合した、非常に攻撃的なAndroidマルウェアファミリーです。
インドネシアの脅威アクターと関連付けられているこのキャンペーンは、サイドロードされたAPKを通じてユーザーを標的にし、侵害された端末を監視、金融詐欺、リアルタイムの恐喝のための道具に変えます。
ファイルのロックや暗号化を主眼に置く従来のAndroidランサムウェアとは異なり、Mantax OTAXは身代金要求フェーズを開始する前に、被害者のデジタル生活を幅広く可視化できる点が特徴です。
このマルウェアは、画面ロックのPIN、SMSメッセージやワンタイムパスワードの傍受、閲覧履歴、連絡先、通話履歴、インストール済みアプリのデータ、Googleアカウント情報、位置情報の収集が可能です。
Datagovernance consulting
また、ギャラリー内のファイルへのアクセス、端末カメラからの画像撮影、WhatsAppやTelegramでのメッセージングアクティビティの監視も行えます。
解析されたサンプルは、サードパーティのファイル共有サービス上でホストされる単体のAndroid APKとして配布されていました。
この配布モデルは、フィッシングやメッセージングを利用した誘導、ソーシャルエンジニアリングの手口に依存しており、標的に対して公式のPlayストア以外の経路でアプリをインストールさせようとします。
このサイドロード方式は、正式なアプリストア公開に伴う審査の多くを回避できるため、Androidバンキング型トロイの木馬やスパイウェアの配布手段として繰り返し利用されています。
インストール後、Mantax OTAXはまずデバイス管理者権限を要求し、続いてSMS、連絡先、音声、画像へのアクセス権限を求めます。
最終的にはAndroidのユーザー補助(Accessibility)機能へのアクセスを要求します。これはリスクの高い権限であり、マルウェアが画面表示内容を観察・操作し、アプリケーションとのやり取りを自動化し、ユーザーに表示される機密データを収集することを可能にします。
このマルウェアはHTTPS経由でコマンド&コントロール(C2)インフラと通信し、稼働中のC2ドメインをGitHubリポジトリから取得します。

この動的な名前解決の仕組みにより、あるドメインがブロックされても、新たにコンパイルしたAPKを配布し直すことなく、攻撃者はインフラを切り替えることができます。
zLabsの研究チームは、インドネシアの脅威アクターと関連する高度かつ非常に攻撃的なAndroidマルウェア株を発見しました。これは危険な戦術的進化を示すものです。
Mantax OTAX Androidランサムウェア
Zimperiumは分析の中で、hxxps://apimantax[.]otax[.]funをC2関連ドメインとして特定し、関連する侵害指標(IOC)を自社の公開IOCリポジトリで公開しました。
この必要な管理アクティビティを装いながら、マルウェアはユーザーの端末アクセスを制限し、ユーザーの画面ロックPINを傍受します。

Mantax OTAXは、被害端末のAndroid IDを用いてC2サーバーから固有の暗号化キーを要求します。
Android 9以前のバージョンでは、共有外部ストレージ内を再帰的に検索し、文書、画像、動画、アーカイブ、データベース、暗号鍵素材を探し出します。
このマルウェアはAES暗号化を使用し、元のコンテンツを削除したうえで、拡張子.encを付けた暗号化済みファイルに置き換えます。
このランサムウェアは、端末を不安定にするリスクを減らすためとみられますが、Android/dataおよびAndroid/obbディレクトリを意図的に回避しています。
その後、端末内の一部の画像を「あなたのファイルは暗号化されました。復号するには支払いが必要です」というメッセージを含む身代金要求用の画像に置き換えます。
続いて端末上にチャットポータルが表示され、Firebaseを利用した通信を通じて攻撃者と被害者が直接交渉できるようになっています。
研究者らによれば、Firebaseの設定ミスにより、恐喝に関するやり取りやその他の被害者関連データが外部から閲覧可能な状態になっていたとのことです。
Datagovernance consulting
Android 10以降では、スコープドストレージによってランサムウェアモジュールのファイル暗号化の及ぶ範囲が大幅に縮小されます。
しかし、この保護機能があっても、マルウェアが持つ監視、OTP窃取、アカウント乗っ取り、端末妨害といった機能を無力化することはできません。
Mantax OTAXは、AndroidのMediaProjection APIを悪用してスクリーンショットの撮影、MP4動画の録画、画面内容のストリーミング配信を行います。
撮影されたスクリーンショットは圧縮されたうえでCatboxファイルホスティングサービスにアップロードされ、生成されたURLが攻撃者側に送り返されます。このマルウェアは、フロントカメラまたはリアカメラを使って静かに写真を撮影することも可能です。

Mantax OTAXの新しいバージョンではWebSocketが使用されるようになり、アプリのブロック、透明なタッチブロック用オーバーレイ、繰り返しのダイアログスパム、全画面動画オーバーレイ、「ジャンプスケア」画像のポップアップ、リモートによる音声読み上げ再生といった、強制的な制御機能が追加されています。
これらの機能は、復旧の試みを妨げると同時に、被害者への心理的圧力を高める効果があります。
このキャンペーンは、モバイル端末を狙った恐喝における重要な変化を示しています。もはや暗号化だけが唯一の交渉材料ではなくなっているのです。
データ窃取、OTP傍受、認証情報の窃取、継続的な画面監視、端末制御をランサムウェアと組み合わせることで、攻撃者は最新のAndroidストレージ保護機能がファイル暗号化を制限する状況下でも、二重恐喝の手口を追求できるようになります。
ユーザーは、信頼できないリンクからのAPKの入手を避け、AndroidとPlay Protectを常に最新の状態に保ち、予期しないユーザー補助機能やデバイス管理者権限の要求は侵害の警告サインとして扱うべきです。
★ 7段階のメトリックゲート型AI SOC導入フェーズを学ぶ – 無料のAI SOC導入プレイブック2026をダウンロード。
翻訳元: https://gbhackers.com/mantax-otax-android-ransomware/