In Breve
- Che cos'è Mantax Otax?
- Mantax Otax è un malware per Android che combina funzionalità di infostealer, RAT e ransomware.
- Come si diffonde Mantax Otax?
- Il malware si diffonde tramite APK su store di terze parti, canali Telegram e phishing.
- Quali versioni di Android sono più a rischio?
- Le versioni di Android 9 e precedenti sono le più vulnerabili al malware.
Un nuovo ceppo di malware per Android, denominato Mantax Otax, è stato recentemente identificato, suscitando preoccupazioni per la sicurezza degli utenti. Questo malware unisce le funzionalità di infostealer, remote access trojan (RAT), backdoor e ransomware, creando un cocktail pericoloso di cybercriminalità.
La diffusione di Mantax Otax avviene principalmente attraverso APK standalone distribuiti su store di terze parti, canali Telegram, forum e social media. È importante notare che non sono state trovate tracce di questo malware nei repository ufficiali come Google Play Store o Samsung Galaxy Store, e la diffusione potrebbe avvenire anche tramite tecniche di phishing.
Le versioni di Android 9 e precedenti risultano essere le più vulnerabili, poiché su questi dispositivi il malware può operare senza incontrare le limitazioni imposte dalle più recenti difese del sistema operativo. Al contrario, sui dispositivi con Android 10 e versioni successive, le restrizioni di Scoped Storage limitano la capacità del ransomware di crittografare file esterni, confinando il suo impatto alla sola directory esterna dell’app.
Per operare, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo così ampie autorizzazioni di accesso a SMS, contatti, audio e immagini. Successivamente, il malware richiede i permessi di accessibilità per ottenere il pieno controllo del dispositivo. Tra le sue capacità di esfiltrazione, si segnalano il furto della cronologia del browser, dei contatti, dei registri delle chiamate, dei messaggi SMS, delle notifiche, dei file e dei media della galleria, nonché delle informazioni dell’account Google, delle specifiche del dispositivo e dei dati di localizzazione.
Inoltre, Mantax Otax è in grado di estrarre messaggi e profili da WhatsApp e, su Telegram, può raccogliere informazioni come i PIN di sblocco. Le sue funzionalità di monitoraggio remoto includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, e la possibilità di scattare foto utilizzando le fotocamere frontale e posteriore. Tuttavia, non sono state trovate prove di registrazione microfonica.
Dopo aver raccolto i dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Le vittime vengono quindi presentate con un’interfaccia chat per comunicare e negoziare il pagamento del riscatto.
È interessante notare che sono state identificate diverse versioni di questo strumento, con evoluzioni come l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi. Il codice di Mantax Otax sembra essere riconducibile a un attore operativo in Indonesia, con obiettivi principalmente localizzati nel Paese. Tuttavia, non è disponibile una stima del numero di dispositivi infettati né è chiaro se la campagna sia rivolta principalmente a utenti privati o a realtà aziendali.
