Mantax Otax、スパイウェアとランサムウェアでAndroidスマートフォンを標的に

Mantax OtaxのAndroidマルウェアはメッセージやPIN、ファイルを盗み、画面を監視し、ランサムウェアと嫌がらせで被害者に支払いを迫る。

Sep 14, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

新たなAndroidマルウェアがランサムウェアとスパイウェアを組み合わせ、被害者が支払うまで苦しめ続ける。

Zimperiumのセキュリティ研究者がこのマルウェアを発見し、Mantax Otaxと名付けた。攻撃者は、1台の侵害された端末を悪用する複数の手段を得ることになる。研究者によると、SMSメッセージ(ワンタイムパスワードを含む)の収集、WhatsAppやTelegramとのやり取り、画面や写真のキャプチャー、端末とそのユーザーに関する情報の収集が可能だという。

ランサムウェア機能は、攻撃者にさらなる圧力手段を与える。Zimperiumによると、このマルウェアはAndroid 9以前を搭載する端末上のファイルを暗号化できる一方、Android 10以降のスコープストレージによってアクセス可能なファイルは大幅に制限される。ただし、新しい端末でも監視、認証情報の窃取、画面ロックの機能にはさらされる可能性がある。

Zimperiumが分析したサンプルの一部は、第三者のファイル共有サービスを通じて悪意のあるAPKとして配布されていた。研究者は、攻撃者がフィッシングやソーシャルエンジニアリングを使い、被害者を説得してマルウェアをインストールさせ、強力な権限を許可させていることを示唆すると述べた。研究者は、確認された活動をインドネシアの脅威アクターと関連付けている。

多機能なAndroidマルウェアの攻撃手法

Mantax Otaxは、多くのAndroidマルウェア攻撃と同じように始まる。被害者がGoogle Play以外から悪意のあるAPKをインストールするようだまされるのだ。

インストールされると、マルウェアはまずデバイス管理者権限を要求し、続いてAndroidのユーザー補助機能へのアクセスなど、一連の機微な権限を求める。これにより端末をはるかに広範に制御できるようになる。

権限が付与されると、マルウェアはGitHubリポジトリから稼働中のコマンド&コントロールドメインを取得してキャッシュする。続いて感染端末をC2サーバーに登録し、一意の端末ID、Androidのバージョン、位置情報、携帯電話事業者などの情報を送信する。そこから攻撃者は、マルウェアのC2インフラを使って端末に指示を送り返せる。

Victim registration communication.
Victim registration communication. Image: Zimperium

この制御により、マルウェアの監視機能が可能になる。Mantax OtaxはSMSメッセージや通知を収集し、連絡先や通話履歴を盗み、端末の位置を追跡し、ブラウザー履歴を調べ、ファイルやメディアを抜き出せる。また、ユーザー補助機能を悪用し、WhatsAppやTelegramなどのメッセージングアプリを操作することもできる。

研究者はさらに、Mantax OtaxがAndroidのMediaProjection APIを悪用してスクリーンショットを撮影し、画面を録画し、その内容を攻撃者にストリーミングできることを確認した。別途、このマルウェアは端末の前面または背面カメラを使って、ひそかに写真を撮影することもできる。

このマルウェアは偽のロック画面を表示し、ユーザーのロック画面用PINを取得することで、攻撃者に情報へアクセスし、支配を維持する別の手段を与える。

古いAndroid端末は、特にランサムウェア機能に脆弱で、マルウェアは元のファイルを暗号化して削除できる。その結果、被害者には.encファイルと身代金要求の通知だけが残る。

攻撃者のFirebaseサーバーの設定ミスにより、研究者は暗号化後に何が起きるのかを珍しく詳しく確認できた。Mantax Otaxは画面上にチャットインターフェースを強制的に表示し、身代金交渉のために被害者と攻撃者を直接つなぐ経路を作る。Zimperiumによると、このチャットはFirebaseによって支えられていた。

このマルウェアの新しいバージョンは、侵入的なダイアログやタッチ操作の防止、不快なオーバーレイ、画面ロックによって被害者を苦しめ、身代金を支払わせようとしているとみられる。

Attackers torment victims with a screen block.
Attackers torment victims with a screen block. Image: Zimperium

つまりこのマルウェアは、攻撃者に被害者の端末を使いにくく、時には恐ろしくさえする複数の手段を与える。

Androidユーザーへの推奨事項

Zimperiumによると、同社のモバイル脅威防御製品とアプリケーション保護製品は、同社が分析したMantax Otaxのサンプルを検出する。

マルウェアにデバイス管理者権限とユーザー補助機能の権限を与えると、攻撃者が端末を広範に制御できるようになるため、予防が特に重要だ。

  • Playストア以外からAPKをインストールしない。
  • Androidのユーザー補助機能の権限を与えると、アプリが端末を広範に制御できるようになる。明確かつ正当な必要性がある信頼できるアプリにのみ許可する。
  • Androidとセキュリティパッチを最新の状態に保ち、Google Playプロテクトを有効にしたままにし、アプリの権限を定期的に確認する。

感染が疑われる場合は、端末をインターネットから切断し、パスワードや銀行情報を入力せず、別の信頼できる端末を使って重要なパスワードを変更し、2要素認証を有効にする。端末の安全確保やリセットについて、端末メーカー、携帯電話会社、または資格を持つセキュリティ専門家に相談する。

Advertisement

詳しく読む:別のAndroidマルウェアキャンペーンでは、ソーシャルエンジニアリング、端末の遠隔操作、NFC技術を組み合わせ、数分以内に銀行詐欺を実行していた。

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。