Publié le  par La rédaction

Mantax Otax : ce malware Android prend le contrôle des smartphones et espionne ses victimes en temps réel

Mantax Otax : ce malware Android prend le contrôle des smartphones et espionne ses victimes en temps réel

Un nouveau malware Android particulièrement intrusif vient d’être identifié par les chercheurs de Zimperium. Baptisé Mantax Otax, ce logiciel malveillant cumule plusieurs fonctions particulièrement préoccupantes : vol de données, espionnage à distance, prise de contrôle du smartphone et, sur certaines anciennes versions d’Android, chiffrement des fichiers contre rançon. Une combinaison qui transforme le téléphone de la victime en véritable poste d’observation contrôlé par les cybercriminels.

L’alerte a été lancée le 10 septembre 2026 par zLabs, l’équipe de recherche de Zimperium spécialisée dans la sécurité mobile. Selon les chercheurs, Mantax Otax ne se contente pas de récupérer quelques informations présentes sur un appareil compromis. Le malware dispose d’un ensemble particulièrement large de capacités lui permettant à la fois de surveiller l’utilisateur, de récupérer ses communications et de manipuler directement son smartphone.

Des applications piégées installées en dehors des boutiques officielles

Comme de nombreuses menaces Android, Mantax Otax s’appuie notamment sur le sideloading, c’est-à-dire l’installation manuelle d’applications provenant de sources extérieures aux boutiques officielles.

Les cybercriminels diffusent notamment le malware sous la forme de fichiers APK hébergés sur des plateformes tierces de partage de fichiers. Pour convaincre leurs cibles de les installer, ils utilisent différentes techniques de phishing et d’ingénierie sociale.

Une fois l'application installée, Mantax Otax tente d'obtenir des autorisations particulièrement sensibles. Les chercheurs ont notamment observé des demandes concernant les SMS, les contacts, les fichiers multimédias ainsi que les services d'accessibilité d'Android.

Le malware cherche également à obtenir des privilèges administrateur, ce qui peut considérablement élargir les possibilités de contrôle offertes aux attaquants.

Un accès extrêmement large aux données personnelles

L’une des caractéristiques les plus inquiétantes de Mantax Otax réside dans l’étendue des informations qu’il est capable de récupérer.

Selon l’analyse de Zimperium, le malware peut notamment accéder à l’historique de navigation, aux contacts, aux appels téléphoniques, aux SMS, aux notifications, à la localisation ainsi qu’aux fichiers stockés sur le smartphone.

Les contenus de la galerie photo peuvent également être récupérés.

Mais Mantax Otax ne s'arrête pas au simple vol de fichiers. Il peut aussi intercepter certains éléments utilisés pour sécuriser les comptes en ligne, notamment les codes à usage unique (OTP) reçus par SMS ou par notification.

Le logiciel malveillant est également capable de récupérer le code PIN servant au verrouillage du smartphone, ce qui pourrait permettre aux attaquants de disposer d’un niveau d’accès encore plus important à l’appareil.

WhatsApp et Telegram également dans le viseur

Les applications de messagerie ne sont pas épargnées. Zimperium indique que Mantax Otax peut extraire des profils et des messages WhatsApp ainsi que des identifiants et des historiques de conversations Telegram.

Cette capacité est particulièrement sensible, car les messageries concentrent aujourd’hui une quantité considérable d'informations personnelles : conversations privées, photos, documents, coordonnées ou encore échanges professionnels.

Le malware dispose par ailleurs de fonctions permettant de surveiller directement ce qui se passe sur l'écran du téléphone.

Il peut effectuer des captures d'écran, enregistrer l'écran sous forme de vidéo et même transmettre son contenu pratiquement en temps réel aux opérateurs malveillants.

Caméras et écran peuvent être contrôlés à distance

Mantax Otax franchit encore un niveau supplémentaire avec ses capacités de surveillance de l'utilisateur.

Les chercheurs ont constaté que le malware peut activer discrètement les caméras avant et arrière du smartphone afin de prendre des photos à l'insu de la victime.

Le téléphone peut ainsi devenir un véritable dispositif d'espionnage à distance.

Cette logique ne concerne d'ailleurs pas uniquement la caméra. Les fonctions de contrôle du malware permettent également aux attaquants d'interagir directement avec l'interface du smartphone.

Ils peuvent notamment verrouiller l'écran, empêcher certaines applications de fonctionner et bloquer les interactions tactiles.

D'autres commandes permettent de forcer l'affichage de fenêtres, d'images ou de vidéos sur l'appareil compromis.

Le malware peut même multiplier les fenêtres affichées à l'écran ou imposer certains contenus visuels à la victime.

Le smartphone peut même parler sous les ordres de l'attaquant

Parmi les fonctionnalités les plus inhabituelles identifiées par Zimperium figure l'utilisation à distance de la fonction Text-to-Speech d'Android.

Les cybercriminels peuvent ainsi demander au smartphone de prononcer un message déterminé.

Cette fonction illustre l'évolution de Mantax Otax : l'objectif n'est plus simplement de rester discret et de récupérer des informations en arrière-plan. Les attaquants disposent également d'outils leur permettant d'interagir directement avec l'appareil et son utilisateur.

Une fonction ransomware sur les anciennes versions d'Android

Mantax Otax associe à ses capacités d'espionnage une fonction de ransomware, mais celle-ci est particulièrement liée aux anciennes versions du système d'exploitation mobile de Google.

Sur les appareils équipés d'Android 9 ou d'une version antérieure, le malware peut rechercher différents types de fichiers, notamment des photos, des vidéos, des documents, des archives, des bases de données et des clés cryptographiques.

Les fichiers identifiés sont ensuite chiffrés à l'aide de l'algorithme AES.

Les originaux sont supprimés et remplacés par des fichiers portant l'extension .enc.

L'objectif est alors de rendre les données de la victime inutilisables et de créer les conditions d'une demande de rançon.

Une négociation directement depuis le smartphone infecté

L'une des particularités de Mantax Otax est que l'extorsion peut se dérouler directement sur le téléphone.

Après le chiffrement des fichiers, le malware affiche une interface de discussion permettant aux cybercriminels de communiquer avec leur victime et de négocier le paiement de la rançon en temps réel.

Le smartphone devient donc simultanément la cible de l'attaque, le support contenant les données convoitées et le moyen utilisé pour communiquer avec la victime.

Cette combinaison donne à l'attaque une dimension particulièrement intrusive.

Android 10 limite toutefois les capacités de chiffrement

La fonction ransomware de Mantax Otax est cependant beaucoup moins efficace sur les versions plus récentes d'Android.

À partir d'Android 10, plusieurs mécanismes de sécurité ont renforcé la protection des fichiers stockés sur l'appareil. Parmi eux figure Scoped Storage, qui limite notamment l'accès des applications aux données présentes sur le stockage du téléphone.

Ces protections réduisent donc fortement la capacité du malware à accéder à l'ensemble des fichiers de l'utilisateur et limitent par conséquent la portée du chiffrement.

Le ransomware reste néanmoins un élément important de la menace sur les appareils plus anciens.

Une deuxième version encore plus sophistiquée

Les chercheurs de Zimperium ont identifié deux versions de Mantax Otax.

La version la plus récente présente notamment une évolution de son système de communication avec les serveurs des attaquants, en utilisant des WebSockets.

Elle s'accompagne également de nouvelles commandes permettant d'exercer un contrôle plus important sur l'appareil infecté.

Cette évolution suggère que Mantax Otax n'est pas un malware figé. Ses auteurs semblent au contraire continuer à développer ses fonctionnalités afin d'élargir les possibilités de contrôle à distance.

Une campagne qui viserait principalement l'Indonésie

Les éléments linguistiques et les données examinés par Zimperium indiquent que la campagne actuellement observée cible principalement des utilisateurs situés en Indonésie.

Les chercheurs ont également pu obtenir un aperçu inhabituellement détaillé de l'infrastructure utilisée par les cybercriminels.

Une mauvaise configuration de l'infrastructure Firebase associée à la campagne leur a notamment permis d'observer certains éléments internes, dont une interface recensant les appareils infectés.

Cette exposition constitue une source précieuse d'informations pour les chercheurs en sécurité, puisqu'elle permet de mieux comprendre l'organisation et le fonctionnement de la campagne.

Le malware illustre une nouvelle étape dans l'évolution des menaces mobiles

Au-delà de Mantax Otax lui-même, cette découverte met en lumière une tendance plus large dans le paysage de la cybersécurité mobile.

Le smartphone est désormais bien davantage qu'un simple appareil contenant des données personnelles. Il concentre les communications, les comptes en ligne, les codes d'authentification, les photos, les documents, les informations de localisation et de nombreux éléments permettant d'identifier ou d'authentifier son propriétaire.

Un malware capable d'obtenir un accès suffisamment large peut donc potentiellement exploiter plusieurs de ces éléments simultanément.

Mantax Otax en constitue une illustration particulièrement frappante. Le logiciel combine espionnage, vol de données, surveillance de l'écran, contrôle à distance, accès aux communications, utilisation des caméras et ransomware sur certaines versions d'Android.

Le téléphone compromis peut alors devenir à la fois une source d'informations, un outil d'espionnage et un moyen de pression sur sa propre victime.

Cette évolution rappelle également l'importance de limiter l'installation d'applications provenant de sources inconnues. Le recours au sideloading et aux fichiers APK distribués sur des plateformes tierces reste en effet l'un des principaux moyens utilisés par les cybercriminels pour contourner les mécanismes de protection des boutiques officielles.

Avec Mantax Otax, la menace ne consiste donc plus seulement à prendre des données à distance. Elle consiste à prendre le contrôle du téléphone lui-même et à l'utiliser contre son propriétaire.

 ~~~~~~~~

 

Guides & Comparatifs France Mobiles

 ~~~~~~~~


 
 
 

 
 
 
 
Comparateurs
 
 
 
 
Retrouvez tous nos comparateurs complets...
Recherche sur plus de 30 critères : prix, nouveauté, poids, taille, opérateur, marque, etc....
PUBLICITÉ
RECHERCHER