据TechRadar于2026年9月11日报道,安全公司Zimperium发现一种名为Mantax Otax的Android恶意软件,将信息窃取、远程访问木马、后门和勒索软件功能合并在一起,主要通过第三方应用商店、社交媒体和钓鱼邮件分发的APK传播。报道称,该恶意软件据信由一名印度尼西亚威胁行为者开发,目标针对该国用户,但目前不清楚感染人数,也不清楚其攻击重点是商业用户还是一般个人。
Zimperium发布了关于Mantax Otax的深度报告,称该恶意软件以独立APK形式传播,可在第三方应用商店、Telegram频道、论坛和社交媒体上找到。Google Play商店和三星Galaxy Store等官方应用库中没有Mantax Otax的踪迹。Zimperium还推测,该恶意软件很可能通过钓鱼邮件分发。
Mantax Otax主要针对使用旧版Android手机的用户。Android 9及更早版本风险最高,因为攻击者可以在这些设备上使用该恶意软件的全部功能。研究人员解释说,在运行Android 10及以上的现代设备上,恶意软件的效果受到操作系统原生防御特别是分区存储限制的严重阻碍。由于这些沙盒规则,勒索软件只能扫描应用本地外部文件目录,这大幅减小了影响范围,并减少了可访问用户文件的数量。报道称,较新设备以及Zimperium的Mobile Threat Defense和Runtime Application Protection(zDefend)用户可在软件层面得到保护。
在权限方面,与Android设备上的常见情况一样,多数恶意软件需要用户事先授予大量权限才能运作。Mantax Otax首先请求管理员权限,随后为自己授予从访问短信、联系人、音频到图片等一系列能力。之后,它请求无障碍权限,从而完全接管被感染的设备。
报道称,Mantax Otax具备多种恶意能力。它会窃取浏览器历史记录、联系人、通话记录、短信、通知、文件、图库媒体、Google账户信息、设备规格、位置数据和应用清单。它还能获取WhatsApp的信息,例如消息和个人资料,在Telegram上还能获取锁屏PIN码。除窃密功能外,它还可作为远程监控工具,截取屏幕截图、录制屏幕或直接向攻击者直播屏幕。它可以使用前置和后置摄像头拍照,不过Zimperium没有提到麦克风录音能力。最后,在收集完所有数据后,它会用AES加密用户文件,删除原始文件,并附加.enc扩展名。受害者随后会看到一个聊天界面,可以直接与攻击者沟通并协商赎金,以换回设备。
Zimperium发现该工具似乎仍在持续开发中,存在两个不同版本,其中一个版本是另一个版本的“进化”。研究人员说,该版本显著改变了网络流量行为,改用WebSockets,并引入了一组新命令。报道还提到,勒索软件运营者通常更倾向于针对企业而非个人,因为企业因运营中断可能损失更大,因此更频繁成为目标。不过,目前不知道Mantax Otax伪装成何种应用,因此难以评估其目标是谁。