勒索病毒家族
Mantax Otax 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
Mantax Otax 是 2026 年 9 月公开披露的安卓勒索病毒,把文件加密、锁屏勒索与间谍软件合在一个 APK 内:加密手机文件并追加 .enc 后缀,同时窃取短信验证码、通讯录、相册与聊天记录,用隐私曝光和骚扰施压,目前无公开解密工具。
- 首次出现
- 2026-09
- 加密后缀
- .enc
- 勒索信文件
- 暂无公开信息
- 受影响平台
- Android
家族档案
- 加密后缀
- .enc
- 勒索信文件
- 暂无公开信息
- 联系方式模式
- 不使用邮箱、不设暗网谈判门户:赎金沟通发生在恶意应用内的全屏聊天窗口
- 聊天窗口伪装成系统安全提示(标题为 SYSTEM PROTECTED),攻击者以固定昵称 Mantax Bro!! 出现
- 谈判后端滥用 Firebase 云服务(该后端曾因配置不当泄露谈判对话)
- 真实 C2 域名由 GitHub 仓库动态下发,使用 .fun 等廉价顶级域
- 截图、录屏等窃取物经 Catbox 一类公开文件寄存服务中转
- 别名 / 版本
- Mantax OTAX、Mantax、Manta X2(第二版界面自称)、Android/Spy.Agent.GGC(ESET 检出名)、HEUR:Backdoor.AndroidOS.Agent(Kaspersky 检出名)
- 首次出现
- 2026-09
- 活跃状态
- 活跃中
- 运营状态
- 新近出现
- 威胁等级
- 高危
- 受影响平台
- Android
- 标签
- 手机端
- 活跃中
- 双重勒索
- 钓鱼邮件
- 个人用户
目前没有公开免费的 Mantax Otax 解密工具,No More Ransom 与我们检索过的各安全厂商工具库中均未见收录,原始研究报告也明确指出清除恶意应用或格式化设备都不会还原已被加密的文件。
原因在密钥模型:样本在加密前会带着设备的 Android ID 向 C2 申请一把专属 AES 密钥,一机一密。密钥既不在本地生成,也不写入设备,因此没有可供离线还原的密钥材料;公开报告也没有披露任何可利用的实现缺陷。
需要特别提醒:.enc 是被多个勒索家族以及大量正规加密工具共用的通用后缀。网上标注「.enc 解密器」的工具绝大多数针对的是别的家族,直接对 Mantax Otax 加密的文件运行只会造成二次损坏。任何恢复动作都必须先在样本层面完成家族判定,并且只在副本上操作。
最新动态
厂商样本分析与清除指引公开:锁屏伪装成 SYSTEM PROTECTED 与 Manta X2 Elite Security 诱导受害者输入 PIN,多家杀软以间谍软件类名称检出;目前仍无任何免费解密工具,已加密文件只能依赖设备外副本恢复。
参考来源媒体跟进披露技术细节:Mantax Otax 递归加密共享外部存储、追加 .enc 后缀并删除原文件,密钥以 Android ID 为标识逐机申请;Android 10 及以上受分区存储限制加密基本失效,但窃取验证码、相册与聊天记录的功能仍然有效。
参考来源Zimperium zLabs 发布首份 Mantax Otax 分析报告:单个安卓 APK 集成文件加密、伪装锁屏与间谍功能,AES 密钥由 C2 按设备一机一密下发,并已出现改用 WebSocket 通信、新增应用屏蔽与骚扰模块的第二版。
参考来源
家族概述
Mantax Otax 是 2026 年 9 月 9 日由 Zimperium zLabs 公开披露的安卓勒索病毒,把文件加密、锁屏勒索与间谍软件装进同一个 APK:一边加密手机中的照片、文档与压缩包,一边持续窃取短信验证码、通讯录、相册以及 WhatsApp、Telegram 的聊天内容,再用隐私曝光与持续骚扰逼迫付款,属于典型的移动端双重勒索。
公开资料把运营者指向印度尼西亚,样本语言与受害者文件也以印尼语为主,目前没有证据显示其对中国大陆用户发起过定向投放。传播完全绕开应用商店:第三方文件分享站上的独立 APK,经聊天软件链接、钓鱼短信与社工话术诱导用户侧载安装,已知的伪装外壳包括暗示成人内容的印尼语应用名,以及 Grok 等知名应用的仿冒包。
需要如实说明,该家族目前公开信息仍然有限:只有一份厂商原始分析与若干媒体转述,首次出现时间与赎金金额均未公开,感染规模也没有权威统计——研究人员从泄露的攻击者后台看到的受控设备清单只是某一时点的快照,数量在数百台量级,不能据此推断真实总量;截至本页更新,尚未检索到国内厂商发布的对应报告。已知存在第一、第二两个版本,第二版改用 WebSocket 通信并新增大量胁迫手段,说明其仍处在快速迭代阶段。
如何识别
后缀:被加密文件在原名后追加 .enc,例如 photo.jpg 变为 photo.jpg.enc,原文件随即被删除。.enc 是被多个家族复用的通用后缀,不能仅凭后缀下结论。
勒索提示与锁屏:不落地传统的 txt / html 勒索信,而是直接覆写相册中的图片作为提示,内容大意为「文件已被加密,付款方可解密」;同时弹出全屏聊天窗口,标题伪装成系统安全提示 SYSTEM PROTECTED,攻击者以固定昵称 Mantax Bro!! 在其中直接谈判。锁屏页面伪装成系统进程,或打出 Manta X2 Elite Security 这类「安全产品」名义,诱导受害者输入锁屏 PIN 并借此维持控制。
行为特征:安装后集中索要设备管理员与无障碍(Accessibility)权限;随后出现无法退出的全屏遮罩、触控失灵、指定应用被屏蔽、反复弹窗、突然播放的全屏视频与「惊吓图」,以及朗读威胁内容的语音播报。多家安全厂商将其检出为间谍软件类名称(如 Android/Spy.Agent.GGC、HEUR:Backdoor.AndroidOS.Agent 系列)。
传播与入侵方式
Mantax Otax 的投放链条短而直接,全程依赖用户手动安装:
- 第三方文件分享站上的独立 APK:主要落地渠道,完全绕开官方应用商店的审核;
- 聊天软件链接与钓鱼短信:配合社工话术诱导用户开启「未知来源安装」;
- 伪装外壳:已公开的样本使用暗示成人内容的印尼语应用名,以及 Grok 等知名应用的仿冒包,用好奇心换取用户对长串权限申请的放行;
- 权限诱导:安装后集中索要设备管理员、无障碍、短信、通讯录、录音、相册与屏幕录制权限,其中无障碍权限是后续全部控制能力的基础。
需要补充的一点是,公开报道称已知样本可被保持更新的 Google Play Protect 检出并拦截,但侧载场景下用户往往主动忽略或关闭了这层提示,因此不能把它当作充分防线。
对企业而言真正的风险点在 BYOD:员工个人手机一旦中招,企业邮箱、OA、VPN 的二次验证短信与办公聊天记录都会直接暴露在攻击者视野中,手机侧的感染可能演变成企业侧的账号接管。
加密特点
算法与密钥:使用 AES 加密文件内容。密钥不是本地生成,而是以设备 Android ID 为标识向 C2 逐机申请,一机一密;设备上不保留密钥材料,因此不存在离线还原的空间。
加密范围:递归遍历共享外部存储,覆盖文档、图片、视频、压缩包、数据库与密钥类文件,刻意跳过 Android/data 与 Android/obb 目录以免把系统搞崩;完成后删除原文件并追加 .enc。
平台限制(关键):Android 10 起的分区存储(Scoped Storage)严格限制了应用对外部存储的访问,大范围加密实际主要发生在 Android 9 及更早的设备上;但间谍与锁屏功能在新版本系统上依旧有效,即使文件没被加密,隐私泄露的风险一分不减。
版本差异:第一版使用 HTTPS 通信;第二版改用 WebSocket,并新增应用屏蔽、透明遮罩拦截触控、弹窗轰炸、全屏视频与约 600 毫秒间隔的惊吓图、远程文字转语音威胁等施压能力。
C2 与外传:真实 C2 域名通过 GitHub 仓库动态下发,便于随时换域名而无需重新打包;截图与录屏经公开文件寄存服务中转回传。研究人员还发现其 Firebase 后端配置不当,泄露了勒索谈判对话与受控设备清单。
先评估,再动手
可恢复性评估
手机端勒索的处置重心与服务器场景不同:文件能否解密往往不是最急的问题,账号与隐私的止损才是。我们不支付赎金、不代为谈判,只做技术处置、影响评估与取证。
1)公开解密工具:不存在。密钥由 C2 一机一密下发,设备上不留密钥材料,也没有公开的实现缺陷可利用。对 .enc 文件目前没有可行的直接解密路径,网上的「.enc 解密器」针对的是别的家族,切勿试跑。
2)账号冻结与凭据轮换(最高优先级):该家族窃取短信验证码、锁屏 PIN、通讯录与 Google 账号信息,必须在另一台干净设备上立即处置——挂失或更换 SIM 卡、冻结网银与支付账号、重置与手机号绑定的主要账号密码、撤销可疑的登录会话与授权应用、把二次验证从短信改为硬件密钥或认证器、通知银行与企业 IT 加严核身。
3)隐私与生物特征泄露的应对:相册、证件影像、人脸与聊天记录一旦外泄无法「轮换」。需要评估外泄范围并据此行动:对金融与政务类账号加开人工核验,警惕后续以泄露内容为要挟的二次勒索与冒名诈骗,必要时向公安机关报案并保留证据。
4)云端与外部副本:手机文件的现实恢复路径主要在设备之外——云相册与云备份的历史版本、电脑端同步副本、聊天软件的独立备份、曾经外发过的文件。Android 10 及以上因分区存储限制,加密往往并不彻底,应用私有目录与部分路径常仍完好。
5)设备取证与底层恢复:闪存的 TRIM 与垃圾回收机制会让被删除的原文件很快不可恢复,因此越早停止使用该设备,剩余机会越大。在具备取证条件时可尝试镜像后做碎片提取,但成功率通常偏低,不应作为主要预期。
我们提供可验证的影响评估与明确的处置范围,不承诺「100% 解密」,也不存在「保证恢复」的技术路径。
我们的处置方案
中了 Mantax Otax 勒索病毒怎么办?
断网隔离与设备现状固定
立即让受感染手机进入飞行模式并关闭 Wi-Fi,切断 C2 通信与数据外传;不要恢复出厂设置、不要刷机、不要卸载可疑应用,这些操作会同时销毁 .enc 文件与取证证据。不要在该设备上输入任何密码、PIN 或验证码。把受影响账号的后续操作全部转移到另一台确认干净的设备上,同时保留恶意 APK 安装包(若还在下载目录)、锁屏截图与几个 .enc 样本文件。
家族识别与样本分析
以后缀、锁屏与聊天窗口文案、应用包信息与行为特征确认是否为 Mantax Otax,并区分第一版与第二版构建(HTTPS 还是 WebSocket 通信、有无应用屏蔽与骚扰模块)。.enc 是通用后缀,必须以实际样本而非后缀定家族。同步分析样本申请了哪些权限、访问了哪些目录、回传过哪些数据类型,这直接决定后续影响评估的边界。
账号暴露面与加密范围评估
两条线并行。一是凭据与隐私暴露评估:列出该手机上绑定的银行、支付、社交、企业邮箱与 OA 账号,逐一核查登录记录与异常授权,确认哪些二次验证短信可能已被截获,评估相册中的证件照、人脸影像与聊天记录的外泄范围。二是文件加密范围评估:按 Android 版本判断加密是否受分区存储限制,清点哪些目录被加密、哪些仍完好,并核对云备份与电脑端同步副本的可用时间点。
止损处置与数据恢复实施
按优先级执行:先在干净设备上完成 SIM 卡挂失或更换、账号冻结与密码重置、会话与授权撤销、二次验证方式切换;再推进数据恢复——从云相册、云备份、电脑同步副本与聊天软件备份中还原,对设备内未被加密的路径做完整导出。对已加密的 .enc 文件不做无依据的解密尝试,全程在副本上作业,原始设备保持只读与断网状态以备后续取证。
溯源加固与验收
还原完整链路:APK 从哪个链接与渠道下载、何时被授予设备管理员与无障碍权限、外传了哪些数据、是否波及企业账号。设备侧先撤销设备管理员权限再彻底重装系统并从可信备份恢复,不要把旧应用原样装回。企业侧同步加固 BYOD:关闭未知来源安装、部署移动端防护与 MDM、限制个人设备访问 OA 与邮箱的范围、将企业账号的二次验证从短信改为认证器或硬件密钥,并向员工通报本次社工手法。最后出具事件报告与验收清单。
风险提示
中招后切勿操作
- 不要在中招手机上输入锁屏 PIN、银行密码或短信验证码——伪造的「管理员锁定」页面正是为窃取 PIN 而设计的,所有账号操作都应换到另一台干净设备。
- 不要急着恢复出厂设置、刷机或卸载可疑应用;这会同时销毁 .enc 文件、外传记录与取证证据,让影响评估无从下手。
- 不要下载并试跑网上的「.enc 解密工具」,.enc 是多个家族共用的通用后缀,工具不匹配只会造成二次损坏。
- 不要在应用内的全屏聊天窗口里与攻击者对话或付款;付款既不能保证拿到密钥,也无法收回已经外传的相册、证件照与聊天记录。
- 不要把中招手机再连回企业 Wi-Fi、VPN 或重新登录企业邮箱与 OA,避免感染面从个人设备扩散到企业账号。
- 不要忽视没有被加密的情况——Android 10 及以上文件可能完好,但短信验证码、通讯录与相册的窃取依然已经发生,仍须按数据泄露处置。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
相关行业方案
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
相似勒索家族
- 暂无公开解密工具
GoldFactory
GoldFactory 是以中文为工作语言的移动端金融犯罪团伙,旗下 Gigabud、GoldPickaxe、GoldDigger 等 Android/iOS 木马以窃取人脸生物特征、证件照与银行凭据实施转账诈骗,不加密文件、不投放勒索信,与传统加密勒索病毒性质完全不同。
- 部分版本可解
STOP / Djvu
STOP/Djvu 是全球感染量最大的勒索病毒家族之一,主要通过破解软件、激活工具与外挂等渠道感染个人用户与小微企业,后缀多为四位随机小写字母,勒索信为 _readme.txt。离线密钥加密的文件可用 Emsisoft 工具免费解密。
- 暂无公开解密工具
Chaos
Chaos 是 2025 年 2 月出现的跨平台勒索软件即服务团伙,被 Cisco Talos 以中等置信度判定为 BlackSuit(Royal)前成员重组,以 .chaos 后缀与 README.chaos.txt 勒索信为标志,擅长 Teams 语音钓鱼入侵,并以加密、泄露加 DDoS 的三重勒索施压。
常见问题
Mantax Otax 常见问题
手机文件被加密成 .enc 后缀,还能解密吗?
就 Mantax Otax 而言,目前没有可行的直接解密路径。它的 AES 密钥由 C2 按设备 Android ID 一机一密下发,本地不留密钥材料,公开报告也未提到可利用的缺陷,No More Ransom 与我们检索过的各厂商工具库中均未见对应工具。
更现实的恢复方向在设备之外:云相册与云备份的历史版本、电脑端同步副本、聊天软件备份,以及曾经外发过的文件。另外 .enc 是多个家族共用的通用后缀,也有正规加密软件使用,所以先做样本级家族判定再谈恢复,不要拿来路不明的「.enc 解密器」在原机上试。
中招后直接恢复出厂设置行不行?
不建议在评估之前做。恢复出厂设置确实能清掉恶意应用,但同时会销毁三样东西:尚可能通过取证手段挖掘的已删除原文件、被加密的 .enc 文件本身,以及证明「哪些数据被外传」的证据。缺了最后一项,就无法判断该冻结哪些账号、该通报到什么范围。
正确顺序是:先飞行模式断网、保留现场并做影响评估,在另一台干净设备上完成账号冻结与凭据轮换,确认需要保留的数据与证据都已固定之后,再撤销设备管理员权限、彻底重装系统并从可信备份恢复。
手机被全屏遮罩锁住、不停弹窗和惊吓图,怎么安全处理?
第二版样本会用透明遮罩拦截触控、屏蔽指定应用、循环弹窗、播放全屏视频与惊吓图,并通过文字转语音朗读威胁,目的就是制造恐慌、逼人快速付款。
处理要点:第一,先长按电源键进入飞行模式或直接关闭移动数据与 Wi-Fi,断掉指令通道,多数骚扰功能会随之失效;第二,不要按提示输入 PIN;第三,可尝试重启进入安全模式(多数安卓机型开机后长按「关机」选项可进入),在安全模式下第三方应用不会自启,再到设置中撤销该应用的设备管理员权限后卸载;第四,若设备管理员权限无法撤销或界面被完全接管,不要反复强刷,直接联系应急支持做取证与处置。
短信验证码被截获,企业账号会不会被接管?该做什么?
有这个风险,而且这是该家族最该优先处置的部分。它能读取短信与通知、窃取锁屏 PIN、抓取通讯录与 Google 账号信息,还能通过无障碍权限读取 WhatsApp、Telegram 的聊天内容,凡是以短信作为二次验证的账号都应视为可能已被绕过。
建议在另一台干净设备上立即执行:挂失或更换 SIM 卡;重置与该手机号绑定的邮箱、OA、VPN 及银行账号密码;撤销全部活跃会话与第三方授权;把企业账号的二次验证从短信改为认证器或硬件密钥;请企业 IT 检查该账号近期的异常登录地点与邮件转发、委托规则等持久化配置。
员工个人手机中招,企业需要做什么?
按「个人设备引发的企业数据泄露」来处置,而不是当成个人问题。第一步是确认该手机能访问哪些企业资源:邮箱、OA、VPN、即时通讯、内部文档,以及是否接收企业账号的验证短信。
随后重置该员工全部企业凭据、撤销设备信任与会话、检查相关账号的异常登录与规则变更;评估手机上留存的企业文件、会议记录与截图的外泄范围,据此判断是否触发内部通报与合同、监管层面的义务。中长期则应补齐 BYOD 管控:限制个人设备可访问的范围、部署移动端防护与 MDM、全面改用认证器或硬件密钥做二次验证。我们提供 7×24 应急响应,可在远程接入后快速给出家族判定、暴露面评估与处置优先级。
参考来源
- Mantax Otax: Indonesian Mobile Ransomware with Spyware Integration — Zimperium zLabs
- New Android malware encrypts files, steals data, and harasses victims — BleepingComputer
- Mantax Otax Malware (Android) — PCrisk removal guide
- Mantax OTAX Android Ransomware Spies on Users, Steals OTPs and Encrypts Files — GBHackers
- New Android Ransomware Records Screens, Steals OTPs and Secretly Takes Photos of Victims — Cyber Security News
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于