Alerte malware : Mantax Otax infecte Android — il espionne, chiffre vos fichiers et vous force à payer (voici comment vous protéger)

Mantax Otax : le nouveau malware Android qui spy, chiffre vos fichiers et exige une rançon

Un nouvel acteur dangereux vient enrichir la longue liste des menaces ciblant Android. Baptisé Mantax Otax, ce malware combine plusieurs techniques d’attaque — espionnage, prise de contrôle à distance et fonctions de type ransomware — pour infliger des dégâts importants aux appareils infectés. Les chercheurs qui l’ont analysé indiquent qu’il est surtout actif sur des appareils anciens, mais qu’il comporte des modules susceptibles d’atteindre aussi des smartphones plus récents. Voici ce que vous devez savoir pour comprendre le danger et vous en prémunir.

Comment Mantax Otax se propage

La diffusion repose principalement sur des APK modifiés distribués hors du Play Store et sur des campagnes de phishing. L’utilisateur est invité à télécharger une application depuis une source externe, souvent camouflée en outil utile ou en mise à jour. Une fois installé, le malware cherche à obtenir des autorisations sensibles, notamment l’accès aux services d’accessibilité d’Android, qui lui offrent de nombreuses possibilités d’interaction et de contrôle sur le système.

Ce que le malware peut faire une fois installé

  • Collecter des données système : version du logiciel, IMEI, opérateur, position et autres informations permettant d’identifier l’appareil et son utilisateur.
  • Espionnage : interception des SMS, lecture des codes OTP, accès à l’historique des appels, aux contacts, aux données de navigation et aux applications installées.
  • Capture d’écran et enregistrement : utilisation de l’API MediaProjection pour prendre des captures ou enregistrer l’écran, vidéo ou images pouvant être transmises aux attaquants.
  • Contrôle à distance : grâce à l’accès aux services d’accessibilité, Mantax Otax peut simuler des actions de l’utilisateur, extraire des messages depuis des applications de messagerie comme WhatsApp ou Telegram et saisir des entrées.
  • Prise de photos à distance : activation des caméras pour collecter des images et les envoyer aux serveurs des cybercriminels.
  • Ransomware : chiffrement sélectif des fichiers présents sur la mémoire partagée, suppression des originaux et remplacement par des fichiers chiffrés portant l’extension « .enc ».
  • Intimidation : affichage de messages plein écran, remplacement d’images de galerie par des écrans de demande de rançon et lecture de messages vocaux pour pousser la victime à payer.
  • Pourquoi certains appareils sont plus vulnérables

    La capacité de Mantax Otax à chiffrer et modifier les fichiers externes dépend largement des restrictions du système d’exploitation. Sur Android 9 et versions antérieures, l’accès à la mémoire partagée est suffisamment permissif pour permettre au malware de manipuler et chiffrer aisément des fichiers utilisateur. À partir d’Android 10, Google a restreint l’accès des applications à la mémoire externe, ce qui complique l’action du ransomware. Cependant, Mantax Otax conserve des modules d’espionnage et de contrôle qui peuvent frapper même sur des appareils à jour, en exploitant les autorisations d’accessibilité et MediaProjection.

    Deux versions, dont une plus agressive

    Les chercheurs décrivent une seconde variante de Mantax Otax dotée de fonctions supplémentaires pensées pour terroriser la victime : fenêtres de dialogue envahissantes, vidéos ou messages plein écran, sons contrôlés à distance, etc. L’objectif est clair : créer une pression psychologique pour inciter au paiement du rançonnement. Ce type d’escalade est inquiétant car il transforme une simple compromission technique en un harcèlement constant.

    Que faire pour se protéger ?

  • Ne jamais installer d’APK provenant de sources non vérifiées : le Play Store reste la voie la plus sûre pour l’installation d’applications.
  • Activer Google Play Protect : cet outil permet de détecter et bloquer de nombreuses menaces connues et peut empêcher l’installation d’applications malveillantes.
  • Vérifier les autorisations : méfiez‑vous des applications qui demandent l’accès aux services d’accessibilité, à la capture d’écran ou aux fonctions de gestion des appareils sans justification claire.
  • Toujours tenir son appareil à jour : installez les mises à jour système et de sécurité dès qu’elles sont disponibles pour bénéficier des protections les plus récentes.
  • Sauvegarder régulièrement : conserver des sauvegardes chiffrées ou hors ligne de vos données permet de récupérer les fichiers en cas de chiffrement par ransomware.
  • Éduquer contre le phishing : les campagnes d’hameçonnage restent la première porte d’entrée des malwares — vérifiez la source des messages et des liens avant de cliquer.
  • Que peuvent faire les entreprises et chercheurs en sécurité

  • Renforcer la détection : améliorer les signatures et heuristiques de détection au sein des solutions antivirus et de protection mobile.
  • Surveiller les campagnes : partager les indicateurs de compromission (IoC) entre équipes de sécurité pour accélérer le blocage des serveurs de commande et contrôle.
  • Informer les utilisateurs : campagnes de sensibilisation ciblées pour les régions et segments d’utilisateur les plus visés.
  • Collaborer avec les plateformes : coordination avec les distributeurs d’app store alternatifs et les registraires de domaine pour supprimer rapidement les vecteurs de distribution.
  • Points à retenir

    Mantax Otax illustre la sophistication croissante des menaces sur Android : combiner espionnage de haut niveau, capture multimédia, contrôle à distance et capacités de ransomware en fait un outil polyvalent pour des cybercriminels déterminés. Si les versions récentes d’Android réduisent le potentiel destructeur du chiffrement de fichiers, la persistance des modules d’espionnage rend la menace réelle même sur des appareils modernes. La vigilance, les mises à jour et une hygiène numérique stricte restent vos meilleures défenses.