Mantax Otax: il nuovo malware Android che minaccia la sicurezza dei dati
Scopriamo Mantax Otax, un malware per Android che combina infostealer, accesso remoto e ransomware, rappresentando una nuova minaccia per gli utenti.
In Breve
- Che cos'è Mantax Otax?
- Mantax Otax è un malware per Android che combina infostealer, accesso remoto e ransomware.
- Quali versioni di Android sono più a rischio?
- Le versioni di Android 9 e precedenti sono le più vulnerabili a Mantax Otax.
- Come si diffonde questo malware?
- Mantax Otax si diffonde tramite APK su store di terze parti, Telegram, forum e social media.
È emerso un nuovo ceppo di malware per Android, noto come Mantax Otax, che combina diverse funzionalità pericolose, tra cui infostealer, remote access trojan (RAT), backdoor e ransomware. Questo software malevolo è distribuito attraverso APK standalone su store di terze parti, canali Telegram, forum e social media, senza tracce nei repository ufficiali come Google Play Store o Samsung Galaxy Store. La diffusione del malware potrebbe avvenire anche tramite tecniche di phishing.
Le versioni di Android 9 e precedenti risultano particolarmente vulnerabili, poiché su questi dispositivi il malware può operare senza incontrare le limitazioni imposte dalle più recenti difese del sistema operativo. Al contrario, sui dispositivi con Android 10 e versioni successive, le restrizioni di Scoped Storage limitano la capacità di crittografare file esterni, confinando l’impatto del ransomware alla sola directory esterna localizzata dell’app.
Per attivarsi, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo così ampie autorizzazioni di accesso a SMS, contatti, audio e immagini. Successivamente, richiede permessi di accessibilità per esercitare un controllo completo sul dispositivo. Tra le sue capacità di esfiltrazione, il malware è in grado di rubare cronologia del browser, contatti, registri chiamate, messaggi SMS, notifiche, file e media della galleria, informazioni dell’account Google, specifiche del dispositivo, dati di localizzazione e inventari delle applicazioni. Inoltre, può estrarre messaggi e profili da WhatsApp e, su Telegram, informazioni come i PIN di sblocco.
Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, nonché la possibilità di scattare foto utilizzando le fotocamere frontale e posteriore. Tuttavia, non sono state trovate prove di registrazione microfonica. Dopo la raccolta dei dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Le vittime vengono quindi presentate con un’interfaccia chat per comunicare e negoziare il pagamento del riscatto.
Alcune versioni di questo malware mostrano evoluzioni significative, come l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi. Il codice sembra essere riconducibile a un attore operativo in Indonesia, con obiettivi principali localizzati nel Paese. Tuttavia, non è disponibile una stima del numero di dispositivi infettati e non è chiaro se la campagna miri principalmente a utenti privati o a realtà aziendali.
