새로운 안드로이드 위협: 악성코드와 랜섬웨어가 단일 공격으로 발생
기기를 안전하게 보호하세요! 악성코드와 랜섬웨어를 결합한 새로운 안드로이드 공격에 대해 알아보세요. 이러한 위험한 사이버 범죄 조합이 어떻게 작동하는지 확인해 보세요.
가장 중요한 사항들
- Mantax Otax는 주로 안드로이드 9 이하 버전을 사용하는 사용자를 대상으로 합니다. 안드로이드 10 이상 버전은 범위 지정 저장소 제한 덕분에 상당한 보안 기능을 제공하기 때문입니다.
- Mantax Otax는 타사 앱 스토어, 텔레그램, 포럼과 같은 비공식 채널을 통해 독립 실행형 APK 파일로 배포되며, Google Play나 Samsung Galaxy Store에서는 제공되지 않습니다.
- Mantax Otax는 브라우저 기록, 연락처, SMS 메시지 및 WhatsApp 정보와 같은 민감한 개인 데이터를 수집한 다음 사용자의 파일을 암호화하고 몸값을 요구합니다.
사이버 범죄자들이 사용자 기기를 공격할 때, 일반적으로 정보 탈취 프로그램, 원격 접속을 위한 트로이 목마, 백도어 또는 암호화된 랜섬웨어와 같은 여러 악성 프로그램 중 한 가지 유형으로 감염시킵니다.

이러한 모든 기능이 하나의 플랫폼에 통합된 경우는 드물고, 특히 안드로이드 모바일 기기를 대상으로 하는 경우는 더욱 드뭅니다. 하지만 짐페리움(Zimperium)의 보안 연구원들은 바로 이러한 플랫폼을 발견했습니다.
만탁스 오탁스
보안업체 짐페리움(Zimperium)은 현재 확산되고 있는 특이한 악성코드인 '만탁스 오탁스(Mantax Otax)' 에 대한 상세 보고서를 발표했습니다 . 이 악성코드는 인도네시아 사이버 범죄자가 개발한 것으로 보이며, 인도네시아 내 피해자를 대상으로 공격하고 있지만, 정확한 감염자 수는 알려지지 않았습니다. 또한, 공격 대상이 기업 사용자인지 일반 개인인지도 불분명합니다.
이 악성 프로그램은 독립 실행형 APK 파일 형태로 배포되므로 타사 앱 스토어, 텔레그램 채널, 포럼 및 소셜 미디어 전반에서 발견될 수 있습니다. 구글 플레이 스토어나 삼성 갤럭시 스토어를 포함한 어떤 공식 앱 저장소에서도 Mantax Otax는 발견되지 않았습니다. Zimperium은 또한 이 프로그램이 피싱 이메일을 통해 배포될 가능성이 높다고 추측합니다.
Mantax Otax는 주로 구형 안드로이드 폰 사용자를 대상으로 합니다. 버전 9 이하의 기기가 가장 취약하며, 공격자는 이러한 기기에서 악성코드의 모든 기능을 악용할 수 있습니다. 안드로이드 10 이상 버전에서는 어느 정도 보호 기능이 제공됩니다.
연구진은 “반면, 안드로이드 10 이상을 실행하는 최신 기기에서는 운영체제의 기본 방어 기능, 특히 범위 지정 저장소 제한이 악성코드의 효과를 크게 저해한다”고 설명했습니다. 이어 “이러한 샌드박싱 규칙 덕분에 랜섬웨어는 애플리케이션에 지정된 외부 파일 디렉터리만 스캔하도록 제한되어 피해 범위가 크게 줄어들고 접근 가능한 사용자 파일의 크기도 제한된다”고 덧붙였습니다.
최신 기기 뿐만 아니라 Zimperium의 모바일 위협 방어(MTD) 및 런타임 애플리케이션 보호(zDefend) 솔루션 사용자는 소프트웨어 수준에서 보호 받는다고 합니다 .
또 다른 중요한 점은 권한 문제입니다. 안드로이드 기기에서 흔히 볼 수 있듯이, 대부분의 악성 프로그램은 사용자가 사전에 광범위한 권한을 부여해야만 작동합니다. 이 경우, Mantax Otax는 먼저 관리자 권한을 요청한 후, SMS 메시지, 연락처, 오디오, 사진 등 다양한 접근 권한을 스스로에게 부여합니다.
그런 다음 접근 권한을 요청하여 감염된 장치에 대한 완전한 제어권을 획득합니다.
악의적인 능력
Mantax Otax는 광범위한 데이터 탈취 및 기기 제어 기능을 보여줍니다. 브라우저 기록, 연락처, 통화 기록, SMS 메시지, 알림 , 파일, 갤러리 콘텐츠, Google 계정 정보, 기기 사양, 위치 데이터 및 설치된 애플리케이션 목록을 훔칠 수 있습니다. 또한 WhatsApp의 메시지와 프로필 정보도 추출할 수 있으며, Telegram에서는 잠금 화면 PIN까지 훔칠 수 있습니다.
이 도구는 데이터 탈취 기능 외에도 원격 모니터링 장치 역할을 하며, 스크린샷을 찍거나 화면을 녹화하고 공격자에게 실시간 스트리밍할 수 있습니다. 전면 및 후면 카메라를 모두 사용하여 이미지를 캡처할 수 있지만, Zimperium은 마이크 녹음 기능에 대해서는 언급하지 않았습니다.
마지막으로, 모든 데이터가 수집되면 공격자는 AES 암호화를 사용하여 사용자의 파일을 암호화하고 원본 파일을 삭제한 후 .enc 확장자를 추가합니다. 그런 다음 피해자에게 공격자와 직접 소통하고 기기 반환을 위한 몸값 협상을 할 수 있는 채팅 인터페이스가 제공됩니다.
해당 도구는 지속적으로 개발되고 있는 것으로 보입니다. Zimperium은 두 가지 버전을 발견했는데, 하나는 다른 하나의 "진화형" 버전입니다. 연구원들은 "네트워크 트래픽 동작 방식을 웹소켓을 사용하도록 변경하고 새로운 명령어 세트를 도입했다는 점에 주목할 만하다"고 언급했습니다.
랜섬웨어 공격자들이 개인보다 기업을 선호하는 데에는 이유가 있습니다. 개인 피해자가 완전히 사라진 것은 아니지만, 기업은 운영 중단으로 인해 막대한 손실을 입기 때문에 공격 대상이 되는 경우가 많습니다. 안타깝게도 Mantax Otax가 어떤 종류의 애플리케이션으로 위장하고 있는지 알 수 없어, 실제 공격 대상이 누구인지 파악하기 어렵습니다.
댓글이 닫혀있다.