Innovazione Green

Mantax Otax: il nuovo malware Android che minaccia la sicurezza dei dati

redazione 2 min di lettura
Immagine rappresentativa del malware Mantax Otax

In Breve

Cos'è Mantax Otax?
Mantax Otax è un malware per Android che combina infostealer, RAT e ransomware.
Come viene distribuito Mantax Otax?
Viene distribuito tramite APK standalone su store di terze parti e canali social.
Quali versioni di Android sono più a rischio?
Le versioni di Android 9 e precedenti sono le più vulnerabili.

Recentemente è stato individuato un nuovo ceppo di malware per Android, noto come Mantax Otax, che rappresenta una seria minaccia per la sicurezza dei dati degli utenti. Questo malware combina le funzionalità di infostealer, remote access trojan (RAT), backdoor e ransomware, rendendolo particolarmente insidioso.

La distribuzione di Mantax Otax avviene principalmente attraverso APK standalone, disponibili su store di terze parti, canali Telegram, forum e social media. È importante sottolineare che non sono state riscontrate tracce di questo malware nei repository ufficiali come Google Play Store o Samsung Galaxy Store, il che suggerisce un metodo di diffusione alternativo, potenzialmente attraverso campagne di phishing.

Le versioni di Android 9 e precedenti risultano le più vulnerabili a questo attacco, poiché su questi dispositivi l’attività del malware non incontra le limitazioni imposte dalle più recenti difese del sistema operativo. Al contrario, sui dispositivi con Android 10 e versioni successive, le restrizioni di Scoped Storage limitano la capacità del ransomware di crittografare file esterni, confinando l’impatto alla sola directory esterna localizzata dell’app.

Per operare, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo così ampie autorizzazioni d’accesso a SMS, contatti, audio e immagini. Successivamente, il malware richiede i permessi di accessibilità per ottenere il pieno controllo del dispositivo. Tra le sue capacità di esfiltrazione, si segnalano:

  • Furto della cronologia del browser
  • Accesso a contatti e registri chiamate
  • Estrazione di messaggi SMS e notifiche
  • Accesso a file e media della galleria
  • Informazioni dell’account Google e specifiche del dispositivo
  • Dati di localizzazione e inventari delle applicazioni
  • Estrazione di messaggi e profili da WhatsApp
  • Informazioni come i PIN di sblocco su Telegram

Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, oltre a scatti di foto tramite le fotocamere frontale e posteriore. Tuttavia, non sono state rilevate prove di registrazione microfonica.

Dopo aver raccolto i dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Le vittime vengono quindi contattate tramite un’interfaccia chat per negoziare il pagamento del riscatto.

È interessante notare che sono state rilevate diverse versioni di Mantax Otax, con evoluzioni come l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi. Il codice sembra riconducibile a un attore operativo in Indonesia, con obiettivi principalmente localizzati nel Paese. Tuttavia, non esiste una stima del numero di dispositivi infettati e non è chiaro se la campagna miri prevalentemente a utenti privati o a realtà aziendali.

Per proteggersi da questa minaccia, è consigliabile adottare misure di sicurezza come l’installazione di soluzioni di Mobile Threat Defense e Runtime Application Protection, oltre a mantenere aggiornati i propri dispositivi e a prestare attenzione ai permessi richiesti dalle applicazioni.

Scritto da

redazione

Autore della redazione Agenda Ambiente.