In Breve
- Che cos'è Mantax Otax?
- Mantax Otax è un ceppo di malware per Android che combina infostealer, RAT e ransomware.
- Come viene distribuito Mantax Otax?
- Viene distribuito attraverso store di terze parti, Telegram, forum e social media.
- Quali versioni di Android sono più a rischio?
- Le versioni Android 9 e precedenti sono le più vulnerabili a questo malware.
Mantax Otax: il malware Android che minaccia la sicurezza dei dati
Un nuovo ceppo di malware per Android, denominato Mantax Otax, è stato recentemente identificato, suscitando preoccupazioni tra esperti di sicurezza informatica. Questo malware combina diverse funzionalità pericolose, tra cui infostealer, remote access trojan (RAT), backdoor e ransomware.
Modalità di distribuzione
Mantax Otax viene distribuito come APK standalone attraverso store di terze parti, canali Telegram, forum e social media. Non sono state trovate tracce di questo malware nei repository ufficiali come Google Play Store o Samsung Galaxy Store. La diffusione potrebbe avvenire anche tramite tecniche di phishing, rendendo la sua identificazione e prevenzione ancora più difficile.
Versioni di Android a rischio
Le versioni di Android 9 e precedenti risultano le più vulnerabili a questo tipo di attacco. Su questi dispositivi, l’attività del malware non incontra le limitazioni introdotte dalle più recenti difese del sistema operativo. Al contrario, sui dispositivi con Android 10 e versioni successive, le restrizioni di Scoped Storage limitano la capacità di crittografare file esterni, confinando il ransomware alla sola directory esterna localizzata dell’app e riducendo così l’impatto.
Funzionalità del malware
Per operare, Mantax Otax richiede inizialmente privilegi di amministratore. Una volta ottenuti, il malware acquisisce ampie autorizzazioni d’accesso, tra cui SMS, contatti, audio e immagini. Successivamente, richiede i permessi di accessibilità per avere il pieno controllo del dispositivo.
Tra le capacità di esfiltrazione dei dati, il malware è in grado di rubare informazioni sensibili, quali:
- Cronologia del browser
- Contatti
- Registri chiamate
- Messaggi SMS
- File e media della galleria
- Informazioni dell’account Google
- Dati di localizzazione
- Inventari delle applicazioni
Inoltre, è in grado di estrarre messaggi e profili da WhatsApp e, su Telegram, informazioni come i PIN di sblocco.
Monitoraggio remoto e ransomware
Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, oltre alla possibilità di scattare foto con le fotocamere frontale e posteriore. Tuttavia, non sono state rilevate prove di registrazione microfonica.
Dopo la raccolta dei dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Alle vittime viene mostrata un’interfaccia chat per comunicare e negoziare il pagamento del riscatto.
Versioni e origini del malware
È stata segnalata l’esistenza di più versioni di questo strumento, con evoluzioni come l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi. Si ritiene che il codice di Mantax Otax sia riconducibile a un attore operativo in Indonesia, con obiettivi principali localizzati nel Paese. Tuttavia, non è disponibile una stima del numero di dispositivi infettati né è chiaro se la campagna miri prevalentemente a utenti privati o a realtà aziendali.
Contromisure e protezione
Per contrastare la minaccia rappresentata da Mantax Otax, sono segnalate contromisure tramite soluzioni di Mobile Threat Defense e Runtime Application Protection. È fondamentale per gli utenti di Android mantenere aggiornati i propri dispositivi e prestare attenzione alle fonti da cui scaricano applicazioni.
