In Breve
- Cos'è Mantax Otax?
- Mantax Otax è un nuovo ceppo di malware per Android che combina funzioni di infostealer, RAT e ransomware.
- Quali dispositivi sono a rischio?
- I dispositivi con Android 9 e precedenti sono i più vulnerabili, mentre quelli con Android 10 e successivi presentano restrizioni che limitano i danni.
- Come si diffonde Mantax Otax?
- Il malware si diffonde tramite APK su store di terze parti, canali Telegram, forum e social media, e anche tramite phishing.
Mantax Otax: il malware Android che minaccia la sicurezza dei dati
È stato recentemente identificato un nuovo ceppo di malware per Android, denominato Mantax Otax, che unisce le funzionalità di infostealer, remote access trojan (RAT), backdoor e ransomware. Questo software malevolo viene distribuito attraverso APK standalone su store di terze parti, canali Telegram, forum e social media, senza tracce nei repository ufficiali come Google Play Store o Samsung Galaxy Store. La diffusione del malware potrebbe avvenire anche tramite tecniche di phishing.
Dispositivi a rischio
Le versioni di Android 9 e precedenti sono particolarmente vulnerabili, poiché su questi dispositivi il malware riesce a operare senza incontrare le limitazioni imposte dalle più recenti difese del sistema operativo. Al contrario, i dispositivi con Android 10 e versioni successive presentano restrizioni di Scoped Storage che limitano la capacità del ransomware di crittografare file esterni, confinando i danni alla sola directory esterna dell’app.
Meccanismi di attacco e funzionalità
Per poter operare, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo così ampie autorizzazioni d’accesso a SMS, contatti, audio e immagini. Successivamente, il malware richiede permessi di accessibilità per ottenere il pieno controllo del dispositivo. Tra le sue capacità di esfiltrazione, il malware è in grado di rubare la cronologia del browser, contatti, registri chiamate, messaggi SMS, notifiche, file e media della galleria, informazioni dell’account Google, specifiche del dispositivo, dati di localizzazione e inventari delle applicazioni. È anche capace di estrarre messaggi e profili da WhatsApp e, su Telegram, informazioni come i PIN di sblocco.
Monitoraggio remoto e ransomware
Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, nonché la possibilità di scattare foto utilizzando le fotocamere frontale e posteriore. Tuttavia, non sono state trovate prove di registrazione microfonica. Una volta raccolti i dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Le vittime vengono quindi presentate con un’interfaccia chat per comunicare e negoziare il pagamento del riscatto.
Versioni e origine del malware
Sono state rilevate diverse versioni di Mantax Otax, che mostrano evoluzioni come l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi. Il codice sembra essere riconducibile a un attore operativo in Indonesia, con obiettivi principali localizzati nel Paese. Tuttavia, non sono disponibili stime sul numero di dispositivi infettati e non è chiaro se la campagna sia rivolta principalmente a utenti privati o a realtà aziendali.
Contromisure e protezione
Per contrastare la minaccia di Mantax Otax, sono segnalate contromisure attraverso soluzioni di Mobile Threat Defense e Runtime Application Protection. È fondamentale che gli utenti di dispositivi Android rimangano vigili e adottino misure di sicurezza adeguate per proteggere i propri dati.
