In Breve
- Che cos'è Mantax Otax?
- Mantax Otax è un malware per Android che combina infostealing, accesso remoto e ransomware.
- Quali versioni di Android sono più a rischio?
- Le versioni di Android 9 e precedenti sono le più vulnerabili a Mantax Otax.
- Come si diffonde Mantax Otax?
- Il malware si diffonde tramite APK su store di terze parti, canali Telegram e phishing.
Recentemente è stato identificato Mantax Otax, un nuovo ceppo di malware progettato per dispositivi Android, che combina diverse funzionalità dannose, tra cui infostealing, accesso remoto, backdoor e ransomware. Questo malware si diffonde principalmente attraverso APK standalone distribuiti su store di terze parti, canali Telegram, forum e social media, senza tracce nei repository ufficiali come Google Play Store o Samsung Galaxy Store. La diffusione potrebbe avvenire anche tramite tecniche di phishing, rendendo il pericolo ancora più insidioso.
Le versioni di Android 9 e precedenti sono particolarmente vulnerabili a questo tipo di attacco, poiché non beneficiano delle limitazioni imposte dalle più recenti difese del sistema operativo. Al contrario, sui dispositivi con Android 10 e versioni successive, le restrizioni di Scoped Storage limitano la capacità del malware di crittografare file esterni, confinando l’impatto del ransomware alla directory esterna dell’app e riducendo così la gravità dell’attacco.
Per operare, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo così un ampio accesso a SMS, contatti, audio e immagini. Successivamente, il malware richiede permessi di accessibilità per prendere il controllo completo del dispositivo. Tra le sue capacità di esfiltrazione, si segnalano il furto di cronologia del browser, contatti, registri chiamate, messaggi SMS, notifiche, file e media della galleria, informazioni dell’account Google, specifiche del dispositivo, dati di localizzazione e inventari delle applicazioni. Inoltre, è in grado di estrarre messaggi e profili da WhatsApp e, su Telegram, informazioni come i PIN di sblocco.
Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, e la possibilità di scattare foto utilizzando le fotocamere frontale e posteriore. Tuttavia, non sono state trovate prove di registrazione microfonica, il che potrebbe indicare un limite nelle sue capacità di sorveglianza.
Dopo aver raccolto i dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc; le vittime visualizzano un’interfaccia chat per comunicare e negoziare il pagamento del riscatto. Sono state identificate diverse versioni di questo strumento, con evoluzioni come l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi.
Il codice di Mantax Otax sembra essere riconducibile a un attore operativo in Indonesia, con obiettivi principali localizzati nel Paese. Tuttavia, non è disponibile una stima del numero di dispositivi infettati, né è chiaro se la campagna si concentri principalmente su utenti privati o su realtà aziendali.
In risposta a questa minaccia, sono state segnalate contromisure attraverso soluzioni di Mobile Threat Defense e Runtime Application Protection, che possono aiutare a mitigare i rischi associati a questo malware.

