Mantax Otax Targets Android Phones With Spyware and Ransomware

Die Android-Malware Mantax Otax stiehlt Nachrichten, PINs und Dateien, überwacht Bildschirme und setzt Ransomware sowie Belästigungen ein, um Opfer zur Zahlung zu drängen.

Sep 14, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine neue Android-Malware kann Ransomware und Spyware kombinieren und Opfer so lange drangsalieren, bis sie zahlen.

Sicherheitsforscher von Zimperium entdeckten die Malware namens Mantax Otax, die Angreifern mehrere Möglichkeiten bietet, ein einziges kompromittiertes Gerät auszunutzen. Die Forscher stellten fest, dass sie SMS-Nachrichten einschließlich Einmalpasswörtern sammeln, mit WhatsApp und Telegram interagieren, Bildschirme und Fotos aufnehmen sowie Informationen über das Gerät und dessen Nutzer zusammentragen kann.

Ihre Ransomware-Funktion verschafft Angreifern einen weiteren Druckpunkt. Zimperium stellte fest, dass die Malware Dateien auf Geräten mit Android 9 oder älter verschlüsseln kann, während der eingeschränkte Speicherzugriff unter Android 10 und später die für sie erreichbaren Dateien stark begrenzt. Neuere Geräte können jedoch weiterhin ihren Überwachungs-, Anmeldedatendiebstahl- und Bildschirmsperrfunktionen ausgesetzt sein.

Einige der von Zimperium analysierten Samples wurden als schädliche APKs über einen Dateifreigabedienst eines Drittanbieters verbreitet. Die Forscher erklärten, dies deute darauf hin, dass Angreifer Phishing und Social Engineering einsetzen, um Opfer zur Installation der Malware und zur Erteilung weitreichender Berechtigungen zu bewegen. Forscher haben die beobachtete Operation mit indonesischen Bedrohungsakteuren in Verbindung gebracht.

Ein Blick auf die Vorgehensweise der vielseitigen Android-Malware

Mantax Otax beginnt wie viele Angriffe mit Android-Malware: mit einem Opfer, das dazu gebracht wird, eine schädliche APK außerhalb von Google Play zu installieren. 

Nach der Installation fordert die Malware zunächst Administratorrechte für das Gerät an und arbeitet sich dann durch eine Reihe vertraulicher Berechtigungen, darunter den Zugriff auf die Bedienungshilfen von Android, der ihr eine wesentlich umfassendere Kontrolle über das Gerät verschafft.

Sobald die Berechtigungen erteilt wurden, ruft die Malware ihre aktive Command-and-Control-Domain aus einem GitHub-Repository ab und speichert die Adresse zwischen. Anschließend registriert sie das infizierte Gerät beim C2-Server und sendet Informationen wie eine eindeutige Geräte-ID, die Android-Version, den Standort und den Mobilfunknetzbetreiber. Von dort aus können die Betreiber die C2-Infrastruktur der Malware nutzen, um Anweisungen an das Telefon zu senden.

Victim registration communication.
Victim registration communication. Image: Zimperium

Diese Kontrolle öffnet die Tür zu den Überwachungsfunktionen der Malware. Mantax Otax kann SMS-Nachrichten und Benachrichtigungen sammeln, Kontakte und Anruflisten stehlen, den Standort des Geräts verfolgen, den Browserverlauf prüfen sowie Dateien und Medien extrahieren. Außerdem kann sie die Bedienungshilfen missbrauchen, um mit Messaging-Apps wie WhatsApp und Telegram zu interagieren. 

Advertisement

Die Forscher stellten außerdem fest, dass Mantax Otax die MediaProjection-API von Android missbraucht, um Screenshots aufzunehmen, den Bildschirm aufzuzeichnen und dessen Inhalte an die Angreifer zu streamen. Separat kann die Malware mithilfe der vorderen oder hinteren Kamera des Geräts unbemerkt Fotos aufnehmen.

Die Malware kann noch weiter gehen, indem sie einen gefälschten Sperrbildschirm anzeigt und die PIN des Nutzers für den Sperrbildschirm abgreift. Dadurch erhalten Angreifer eine weitere Möglichkeit, auf Informationen zuzugreifen und die Kontrolle aufrechtzuerhalten.

Ältere Android-Geräte sind besonders anfällig für den Ransomware-Angriffist, wodurch die Malware Originaldateien verschlüsseln und löschen kann und das Opfer mit Dateien der Endung .enc sowie Lösegeldforderungen zurücklässt.

Eine Fehlkonfiguration auf dem Firebase-Server der Angreifer gab den Forschern einen seltenen Einblick in die Vorgänge nach der Verschlüsselung. Mantax Otax zwingt dem Gerät des Opfers eine Chat-Oberfläche auf, die einen direkten Kanal zwischen Opfer und Angreifern für Lösegeldverhandlungen schafft. Zimperium stellte fest, dass der Chat von Firebase unterstützt wurde.

Eine neuere Version der Malware kann Opfer mit aufdringlichen Dialogfeldern, der Verhinderung von Berührungen, verstörenden Overlays und einer Bildschirmsperre drangsalieren – offenbar mit dem Ziel, sie zur Zahlung des Lösegelds zu bewegen.

Attackers torment victims with a screen block.
Attackers torment victims with a screen block. Image: Zimperium

Im Ergebnis bietet die Malware ihren Betreibern mehrere Möglichkeiten, die Nutzung des Geräts für das Opfer schwierig – und mitunter beängstigend – zu machen.

Empfehlungen für Android-Nutzer

Laut Zimperium erkennen seine Produkte zur Abwehr mobiler Bedrohungen und zum Schutz von Anwendungen die analysierten Mantax-Otax-Samples.

Vorbeugung ist besonders wichtig, da die Erteilung von Administrator- und Bedienungshilfen-Berechtigungen für das Gerät den Angreifern umfassende Kontrolle über das Telefon verschaffen kann.

  • Vermeiden Sie die Installation von APK-Dateien außerhalb des Play Store.
  • Die Bedienungshilfen-Berechtigungen von Android können einer App umfassende Kontrolle über das Gerät verschaffen. Erteilen Sie sie nur vertrauenswürdigen Apps mit einem klaren, legitimen Bedarf
  • Halten Sie Android und seine Sicherheitsupdates auf dem neuesten Stand, lassen Sie Google Play Protect aktiviert und überprüfen Sie regelmäßig die App-Berechtigungen.

Wenn Sie eine Infektion vermuten, trennen Sie das Telefon vom Internet, geben Sie keine Passwörter oder Bankdaten ein und verwenden Sie ein anderes vertrauenswürdiges Gerät, um wichtige Passwörter zu ändern und die Zwei-Faktor-Authentifizierung zu aktivieren. Wenden Sie sich an den Gerätehersteller, den Mobilfunkanbieter oder einen qualifizierten Sicherheitsexperten, um Hilfe bei der Absicherung oder dem Zurücksetzen des Telefons zu erhalten.

Advertisement

Mehr lesen: Eine weitere Android-Malware-Kampagne kombinierte Social Engineering, die Fernsteuerung von Geräten und NFC-Technologie, um innerhalb weniger Minuten Bankbetrug zu begehen.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.