Imprese

Mantax Otax: il nuovo malware Android che minaccia la sicurezza degli utenti

Immagine rappresentativa del malware Mantax Otax

In Breve

Cos'è Mantax Otax?
Mantax Otax è un malware per Android che combina funzionalità di infostealer, RAT e ransomware.
Quali dispositivi sono più a rischio?
Le versioni di Android 9 e precedenti sono le più vulnerabili a Mantax Otax.
Come si diffonde Mantax Otax?
Si diffonde tramite APK su store di terze parti, Telegram, forum e social media.

Il panorama della sicurezza informatica si arricchisce di una nuova minaccia: Mantax Otax, un malware per Android che integra funzionalità di infostealer, remote access trojan (RAT), backdoor e ransomware. Questo programma malevolo è stato individuato mentre si diffonde attraverso APK standalone disponibili su store di terze parti, canali Telegram, forum e social media. È importante notare che non sono state riscontrate tracce di Mantax Otax nei repository ufficiali come Google Play Store o Samsung Galaxy Store, suggerendo che la sua diffusione possa avvenire anche tramite tecniche di phishing.

Le versioni di Android 9 e precedenti risultano le più vulnerabili, poiché su questi dispositivi il malware riesce a operare senza incontrare le limitazioni imposte dalle più recenti difese del sistema operativo. Al contrario, sui dispositivi con Android 10 e versioni successive, le restrizioni di Scoped Storage limitano la capacità del ransomware di crittografare file esterni, confinando il suo impatto alla sola directory esterna localizzata dell’app.

Per attivarsi, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo così un ampio accesso a SMS, contatti, audio e immagini. Successivamente, il malware richiede permessi di accessibilità per esercitare un controllo completo sul dispositivo. Tra le sue capacità di esfiltrazione, si segnalano il furto di cronologia del browser, contatti, registri chiamate, messaggi SMS, notifiche e file multimediali. Inoltre, è in grado di raccogliere informazioni dall’account Google e dati di localizzazione, nonché di estrarre messaggi e profili da WhatsApp e informazioni come i PIN di sblocco su Telegram.

Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, oltre alla possibilità di scattare foto con le fotocamere frontale e posteriore. Tuttavia, non sono state trovate prove di registrazioni audio tramite microfono. Dopo aver raccolto i dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Le vittime vengono quindi presentate con un’interfaccia chat per comunicare e negoziare il pagamento del riscatto.

È interessante notare che sono state rilevate più versioni di questo malware, con evoluzioni che includono l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi. Il codice sembra essere riconducibile a un attore operativo in Indonesia, con obiettivi principalmente localizzati nel Paese. Tuttavia, non è disponibile una stima del numero di dispositivi infettati, né è chiaro se la campagna miri prevalentemente a utenti privati o a realtà aziendali.

Autore

redazione

Redazione di Nuova Innova.