🔍 Contexte

Publié le 9 septembre 2026 par l’équipe zLabs de Zimperium, cet article présente l’analyse technique détaillée d’un malware Android baptisé Mantax Otax, attribué à des acteurs de menace indonésiens et ciblant principalement des victimes en Indonésie.

🎯 Nature de la menace

Mantax Otax est un malware hybride combinant ransomware et spyware dans un seul vecteur d’attaque. Il est distribué via des APK Android malveillants hébergés sur des services de partage de fichiers tiers, installés par sideloading via ingénierie sociale, liens partagés et phishing.

⚙️ Capacités techniques

Spyware :

  • Enregistrement d’écran en temps réel (MediaProjection API) et streaming live
  • Capture de photos via caméra avant/arrière à l’insu de la victime
  • Extraction de l’historique de navigation, contacts, journaux d’appels, SMS (dont OTP/MFA)
  • Exfiltration de fichiers locaux et de la galerie
  • Harvesting de comptes Google, profils et messages WhatsApp/Telegram
  • Interception de notifications système
  • Capture du PIN de l’écran de verrouillage via overlay
  • Exfiltration des captures vers Catbox (service tiers)

Ransomware :

  • Récupération dynamique de la clé de chiffrement depuis le C2 (clé unique par victime via Android ID)
  • Chiffrement AES des fichiers (images, vidéos, documents, archives, BDD, clés crypto) avec extension .enc
  • Efficace sur Android 9 et antérieur ; limité sur Android 10+ (Scoped Storage)
  • Remplacement des images locales par des notices de rançon : *“Your files have been encrypted. Pay to decrypt.”
  • Interface de chat interactive post-chiffrement pour négociation de rançon via Firebase

Double extorsion : combinaison du chiffrement et de la menace de divulgation des données collectées.

🌐 Infrastructure C2

  • Communication HTTPS avec résolution dynamique du domaine C2 via un dépôt GitHub
  • Domaine C2 : https://apimantax.otax.fun
  • Enregistrement de l’appareil via POST sur <C2>/register (géolocalisation, opérateur réseau, version Android)
  • Boucle C2 persistante via Firebase
  • Mauvaise configuration Firebase exposant les dialogues d’extorsion

🆕 Version 2 (Mantax Otax v2)

  • Migration vers WebSockets pour les communications réseau
  • Nouvelles commandes : blocage d’écran (<blockapp>, <touchBlock>), spam de dialogues (<dialogSpam>), overlays vidéo plein écran (<videoOverlay>), effets “jumpscare” (<jumpscarestart>, <jumpscare2Start>)
  • Synthèse vocale distante (<TTS_SPEAK>) via le moteur TTS Android natif

📊 Type d’article

Il s’agit d’une publication de recherche technique produite par Zimperium zLabs, visant à documenter et partager les indicateurs de compromission et les techniques d’une nouvelle famille de malware mobile hybride à des fins de threat intelligence.

🧠 TTPs et IOCs détectés

TTP

  • T1660 — Phishing (Initial Access)
  • T1655.001 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1516 — Input Injection (Impact)
  • T1453 — Abuse Accessibility Features (Defense Evasion)
  • T1417.002 — Input Capture: GUI Input Capture (Credential Access)
  • T1517 — Access Notifications (Collection)
  • T1430 — Location Tracking (Collection)
  • T1418 — Software Discovery (Discovery)
  • T1426 — System Information Discovery (Discovery)
  • T1513 — Screen Capture (Collection)
  • T1429 — Audio Capture (Collection)
  • T1616 — Call Control (Impact)
  • T1636.004 — Protected User Data: SMS Messages (Collection)
  • T1646 — Exfiltration Over C2 Channel (Exfiltration)
  • T1582 — SMS Control (Impact)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Mantax Otax (other)

🟡 Indice de vérification factuelle : 54/100 (moyenne)

  • ⬜ zimperium.com — source non référencée (0pts)
  • ✅ 18461 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ✅ 1/2 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 15 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • apimantax.otax.fun (domain) → VT (11/91 détections)

🔗 Source originale : https://zimperium.com/blog/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration