Mantax Otax: Il Nuovo Malware Android che Minaccia la Sicurezza degli Utenti

In Breve
- Cos'è Mantax Otax?
- Mantax Otax è un ceppo di malware per Android che combina funzionalità di infostealer, accesso remoto e ransomware.
- Quali dispositivi sono più a rischio?
- I dispositivi con versioni di Android 9 e precedenti sono i più vulnerabili a Mantax Otax.
- Come si diffonde Mantax Otax?
- Il malware si diffonde attraverso store di terze parti, canali Telegram, forum e social media.
Un nuovo ceppo di malware per Android, noto come Mantax Otax, è stato recentemente scoperto e presenta un mix pericoloso di funzionalità, tra cui infostealer, remote access trojan (RAT), backdoor e ransomware. Questo programma malevolo viene distribuito principalmente come APK standalone attraverso store di terze parti, canali Telegram, forum e social media. È importante notare che non sono state trovate tracce di questo malware nei repository ufficiali come Google Play Store o Samsung Galaxy Store, suggerendo che la sua diffusione potrebbe avvenire anche tramite tecniche di phishing.
Le versioni di Android 9 e precedenti risultano particolarmente vulnerabili, poiché su questi dispositivi il malware può operare senza incontrare le limitazioni imposte dalle più recenti difese del sistema operativo. Al contrario, i dispositivi con Android 10 e versioni successive sono protetti da restrizioni di Scoped Storage, che limitano la capacità del ransomware di crittografare file esterni, confinando il suo impatto alla sola directory esterna localizzata dell’app.
Per funzionare, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo così un accesso esteso a SMS, contatti, audio e immagini. Successivamente, richiede i permessi di accessibilità per avere il pieno controllo del dispositivo. Tra le sue capacità di esfiltrazione, il malware è in grado di rubare informazioni sensibili come la cronologia del browser, contatti, registri chiamate, messaggi SMS, notifiche, file multimediali e dati di localizzazione. Può anche estrarre messaggi e profili da WhatsApp e, su Telegram, informazioni come i PIN di sblocco.
Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, oltre alla possibilità di scattare foto utilizzando le fotocamere frontale e posteriore del dispositivo. Tuttavia, non sono state trovate prove di registrazione audio tramite microfono.
Dopo aver raccolto i dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Le vittime vengono quindi presentate con un’interfaccia chat per comunicare e negoziare il pagamento del riscatto.
È interessante notare che sono state identificate diverse versioni di questo malware, con evoluzioni che includono l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi. Il codice di Mantax Otax sembra essere riconducibile a un attore operativo in Indonesia, con obiettivi principali localizzati nel Paese. Tuttavia, non ci sono stime disponibili sul numero di dispositivi infettati né è chiaro se la campagna si concentri principalmente su utenti privati o su realtà aziendali.
