In Breve
- Cosa è Mantax Otax?
- Mantax Otax è un ceppo di malware per Android che combina infostealer, RAT e ransomware.
- Quali versioni di Android sono più a rischio?
- Le versioni di Android 9 e precedenti sono le più vulnerabili a Mantax Otax.
- Come si distribuisce Mantax Otax?
- Il malware viene distribuito attraverso APK standalone su store di terze parti e canali social.
Recentemente è stato individuato Mantax Otax, un nuovo ceppo di malware progettato per dispositivi Android. Questo software malevolo è particolarmente insidioso poiché combina diverse funzionalità, tra cui infostealer, remote access trojan (RAT), backdoor e ransomware. La distribuzione di Mantax Otax avviene principalmente attraverso APK standalone, disponibili su store di terze parti, canali Telegram, forum e social media. È importante notare che non sono state trovate tracce di questo malware nei repository ufficiali come Google Play Store o Samsung Galaxy Store, il che suggerisce una diffusione mirata e potenzialmente pericolosa.
Le versioni di Android 9 e precedenti risultano particolarmente vulnerabili, poiché su questi dispositivi il malware può operare senza le limitazioni imposte dalle più recenti difese del sistema operativo. Al contrario, i dispositivi con Android 10 e versioni successive sono parzialmente protetti grazie alle restrizioni di Scoped Storage, che limitano la capacità del ransomware di crittografare file esterni, confinando l’impatto alla sola directory esterna dell’app.
Per poter funzionare, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo così accesso a informazioni sensibili come SMS, contatti, audio e immagini. Successivamente, il malware richiede permessi di accessibilità per ottenere il pieno controllo del dispositivo. Tra le sue capacità di esfiltrazione, il malware può rubare la cronologia del browser, contatti, registri delle chiamate, messaggi SMS, notifiche, file multimediali e informazioni dell’account Google. Inoltre, è in grado di estrarre messaggi e profili da WhatsApp e, su Telegram, informazioni come i PIN di sblocco.
Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, nonché la possibilità di scattare foto utilizzando le fotocamere frontale e posteriore del dispositivo. Tuttavia, non sono state trovate prove di registrazione microfonica. Una volta raccolti i dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Le vittime vengono quindi presentate con un’interfaccia chat per comunicare e negoziare il pagamento del riscatto.
È stata osservata una continua evoluzione di Mantax Otax, con diverse versioni del tool che introducono nuove funzionalità, come l’uso di WebSocket per il traffico di rete. Il codice del malware sembra essere riconducibile a un attore operativo in Indonesia, con obiettivi principalmente localizzati nel Paese. Tuttavia, non è disponibile una stima del numero di dispositivi infettati, né è chiaro se la campagna miri prevalentemente a utenti privati o a realtà aziendali.
Per proteggersi da questa minaccia, è consigliabile adottare misure di sicurezza come l’uso di soluzioni di Mobile Threat Defense e Runtime Application Protection. Inoltre, è fondamentale prestare attenzione alle fonti da cui si scaricano le applicazioni e mantenere aggiornato il sistema operativo per beneficiare delle ultime difese.

