In Breve
- Cos'è Mantax Otax?
- Mantax Otax è un malware per Android che combina funzionalità di infostealer, remote access trojan e ransomware.
- Come si diffonde Mantax Otax?
- Viene distribuito tramite store di terze parti, canali Telegram, forum e social media.
- Quali versioni di Android sono più a rischio?
- Le versioni di Android 9 e precedenti sono le più vulnerabili.
Recentemente è stato individuato Mantax Otax, un nuovo ceppo di malware per dispositivi Android che combina diverse funzionalità dannose, tra cui infostealer, remote access trojan (RAT), backdoor e ransomware. Questo programma malevolo viene distribuito come APK standalone attraverso store di terze parti, canali Telegram, forum e social media. È importante notare che non sono state riscontrate tracce di Mantax Otax nei repository ufficiali come Google Play Store o Samsung Galaxy Store, suggerendo che la diffusione possa avvenire anche tramite attacchi di phishing.
Le versioni di Android 9 e precedenti sono particolarmente vulnerabili, poiché su questi dispositivi l’attività del malware non incontra le limitazioni introdotte dalle più recenti difese del sistema operativo. Al contrario, sui dispositivi con Android 10 e versioni successive, le restrizioni di Scoped Storage limitano la capacità di crittografare file esterni, confinando il ransomware alla sola directory esterna dell’app e riducendo così il potenziale impatto.
Per operare, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo così un ampio accesso a informazioni sensibili come SMS, contatti, audio e immagini. Successivamente, il malware richiede i permessi di accessibilità per ottenere il pieno controllo del dispositivo. Tra le sue capacità di esfiltrazione, si segnalano il furto di cronologia del browser, contatti, registri chiamate, messaggi SMS, notifiche, file e media della galleria, informazioni dell’account Google, specifiche del dispositivo, dati di localizzazione e inventari delle applicazioni. Inoltre, è in grado di estrarre messaggi e profili da WhatsApp e, su Telegram, informazioni come i PIN di sblocco.
Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, e la possibilità di scattare foto utilizzando le fotocamere frontale e posteriore. Tuttavia, non sono state rilevate prove di registrazione microfonica.
Dopo aver raccolto i dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Alle vittime viene presentata un’interfaccia chat per comunicare e negoziare il pagamento del riscatto. Sono state identificate più versioni di questo strumento, con evoluzioni come l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi.
Il codice di Mantax Otax sembra essere riconducibile a un attore operativo in Indonesia, con obiettivi principalmente localizzati nel Paese. Tuttavia, non è disponibile una stima del numero di dispositivi infettati, né è chiaro se la campagna miri prevalentemente a utenti privati o a realtà aziendali.
Per proteggersi da minacce come Mantax Otax, è consigliabile utilizzare soluzioni di sicurezza come Mobile Threat Defense e Runtime Application Protection, oltre a mantenere aggiornati i propri dispositivi e a prestare attenzione ai link e agli allegati ricevuti via email o messaggi.
