MantaxOtax: Neue Android-Malware kombiniert Ransomware und Spyware
Veröffentlicht am: 10.09.2026 um 16:14 Uhr | Redaktion boerse-global.de
Sicherheitsforscher des Analysehauses Zimperium zLabs haben eine neuartige Android-Malware mit der Bezeichnung MantaxOtax identifiziert. Die Schadsoftware zeichnet sich durch eine ungewöhnliche Kombination verschiedener Angriffsvektoren aus.
Demnach vereint die Malware Funktionen von Ransomware, Spyware und Fernsteuerungs-Tools mit dem Diebstahl von Zugangsdaten. Aktuellen Analysen zufolge richtet sich die Kampagne primär gegen Nutzer im indonesischen Raum.
Multifunktionale Angriffsvektoren und Verbreitungswege
Die Verteilung von MantaxOtax erfolgt nach Erkenntnissen der Experten über mehrere Kanäle. Die Malware wird demnach als Android-App-Paket (APK) über Filesharing-Plattformen von Drittanbietern verbreitet.
Zudem nutzen die Hintermänner Methoden des Social Engineering sowie Phishing-Angriffe, um Opfer zur Installation der Software via Sideloading zu bewegen. Sobald die Anwendung auf einem Endgerät aktiv ist, entfaltet sie je nach Betriebssystemversion unterschiedliche Schadwirkungen.
In einem Bericht vom 10.09.2026 wird darauf hintergewiesen, dass die Malware neben der Verschlüsselung von Nutzerdaten auch weitreichende Spionagefunktionen umfasst. Dies ermögliche es den Angreifern, sensible Informationen mitzulesen und die volle Kontrolle über infizierte Geräte zu erlangen.
Technische Differenzierung nach Android-Versionen
Die Effektivität der Ransomware-Komponente von MantaxOtax hängt maßgeblich von der installierten Android-Version ab. Auf Geräten mit Android 9 oder älteren Versionen agiert die Schadsoftware als klassische Erpressersoftware. Sie verschlüsselt gezielt Fotos, Videos, Dokumente, Archive sowie Datenbanken und kryptografische Schlüssel unter Verwendung des AES-Algorithmus. Nach der Verschlüsselung werden die Originaldateien gelöscht und durch Dateien mit der Endung .enc ersetzt.
Den erforderlichen Entschlüsselungscode bezieht die Malware laut Sicherheitsanalysten von einem Command-and-Control-Server (C2), wobei der Schlüssel individuell an die jeweilige Android-ID des Geräts gebunden ist. Betroffene Nutzer erhalten auf diesen älteren Systemen zudem Lösegeldforderungen sowie Zugang zu einer integrierten Chat-Schnittstelle, die direkt mit den Angreifern für Verhandlungen über die Freigabe der Daten verbunden ist.
Angesichts solch komplexer Bedrohungen ist ein proaktiver Schutz für mobile Endgeräte unverzichtbar. Ein kostenloser PDF-Ratgeber zeigt Ihnen fünf einfache Schritte, wie Sie Ihr Android-Smartphone effektiv gegen Hacker und Datenmissbrauch absichern können. 5 sofort umsetzbare Schutzmaßnahmen entdecken
Neuere Betriebssysteme ab Android 10 bieten hingegen einen gewissen Schutz gegen diese Form der massenhaften Dateiverschlüsselung. Wie die Forscher von Zimperium zLabs ausführten, begrenzt die Sicherheitsfunktion Scoped Storage die Fähigkeit der Malware, auf externe Speicherbereiche zuzugreifen und dort Daten zu verschlüsseln. Die C2-Domain, über welche die Malware kommuniziert, wurde den Analysen zufolge über die Plattform GitHub bezogen.
Erweiterte Kontrollfunktionen in zweiter Version
Die Experten identifizierten zudem eine zweite, technologisch weiterentwickelte Version von MantaxOtax. Diese Variante nutzt WebSockets für die Kommunikation und erweitert das Arsenal an Schadfunktionen erheblich. Zu den neuen Features gehören demnach die Implementierung einer Bildschirmsperre, das Einblenden von Overlays über legitimen Apps sowie die vollständige Blockade bestimmter Anwendungen.
Darüber hinaus ist diese Version in der Lage, die Touch-Eingabe des Nutzers zu deaktivieren und Text-to-Speech-Funktionen zu missbrauchen. Diese Merkmale deuten darauf hin, dass die Malware darauf ausgelegt ist, die Interaktion des Nutzers mit seinem eigenen Gerät vollständig zu unterbinden oder zu manipulieren.
Wer sich mit der Sicherheit seines mobilen Betriebssystems befasst, sollte die Bedeutung regelmäßiger Aktualisierungen nicht unterschätzen. Erfahren Sie in diesem gratis Report, wie Sie durch gezielte Updates Sicherheitslücken schließen und Ihr Gerät vor Malware-Angriffen schützen. Kostenlosen Android-Update-Ratgeber herunterladen
Infrastruktur-Leck gewährt Einblicke in Angreifer-Aktivitäten
Trotz der technischen Komplexität der Malware unterliefen den Entwicklern gravierende Sicherheitsfehler bei der eigenen Infrastruktur. Eine Fehlkonfiguration der genutzten Firebase-Datenbank ermöglichte es den Sicherheitsforschern, tiefe Einblicke in die Aktivitäten der Gruppe zu gewinnen. Dadurch konnten sowohl die geführten Erpresser-Chats als auch die Backend-Struktur der Malware offengelegt werden.
Wie Zimperium in einem Bericht vom 10.09.2026 bestätigte, sind die hauseigenen Sicherheitslösungen Zimperium MTD und zDefend in der Lage, Proben von MantaxOtax zu erkennen und abzuwehren. Anwendern wird generell geraten, keine Anwendungen aus unbekannten Quellen zu installieren und auf die Sicherheitsmechanismen aktueller Android-Versionen zu setzen.
