In Breve
- Che cos'è Mantax Otax?
- Mantax Otax è un malware Android che combina funzionalità di infostealer, RAT e ransomware.
- Come si diffonde Mantax Otax?
- Si diffonde tramite store di terze parti, canali Telegram, forum e social media, e anche tramite phishing.
- Quali versioni di Android sono più a rischio?
- Le versioni di Android 9 e precedenti sono le più vulnerabili a Mantax Otax.
Mantax Otax: Il nuovo malware Android che minaccia la sicurezza dei dati
È stato recentemente individuato un nuovo ceppo di malware per Android, denominato Mantax Otax, che combina funzionalità di infostealer, remote access trojan (RAT), backdoor e ransomware. Questa minaccia informatica si sta diffondendo rapidamente attraverso diversi canali, inclusi store di terze parti, canali Telegram, forum e social media, senza lasciare tracce nei repository ufficiali come Google Play Store o Samsung Galaxy Store.
Come si diffonde Mantax Otax
La diffusione di Mantax Otax avviene anche tramite tecniche di phishing, rendendo i dispositivi Android, in particolare quelli con versioni 9 e precedenti, particolarmente vulnerabili. Su questi dispositivi, il malware può operare senza incontrare le limitazioni delle più recenti difese del sistema operativo.
Rischi per i dispositivi Android
Per i dispositivi con Android 10 e versioni successive, le restrizioni di Scoped Storage limitano la capacità del malware di crittografare file esterni, confinando l’impatto del ransomware alla directory esterna localizzata dell’app. Tuttavia, i rischi rimangono elevati per le versioni precedenti.
Meccanismo di attacco e funzionalità
Per operare, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo così un ampio accesso a SMS, contatti, audio e immagini. Successivamente, richiede permessi di accessibilità per il pieno controllo del dispositivo. Tra le sue capacità di esfiltrazione, il malware è in grado di rubare:
- cronologia del browser
- contatti
- registri chiamate
- messaggi SMS
- notifiche
- file e media della galleria
- informazioni dell’account Google
- specifiche del dispositivo
- dati di localizzazione
- inventari delle applicazioni
Inoltre, è in grado di estrarre messaggi e profili da WhatsApp e, su Telegram, raccogliere informazioni come i PIN di sblocco.
Funzionalità di monitoraggio e cifratura dei dati
Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, e la possibilità di scattare foto utilizzando le fotocamere frontale e posteriore. Tuttavia, non sono state rilevate prove di registrazione microfonica.
Dopo la raccolta dei dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Le vittime vengono quindi presentate con un’interfaccia chat per comunicare e negoziare il pagamento del riscatto.
Versioni e sviluppo del malware
Finora sono state rilevate più versioni di Mantax Otax, con evoluzioni che includono l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi. Si ritiene che il codice sia riconducibile a un attore operativo in Indonesia, con obiettivi principalmente localizzati nel Paese. Tuttavia, non è disponibile una stima del numero di dispositivi infettati né è chiaro se la campagna miri prevalentemente a utenti privati o a realtà aziendali.
Contromisure e protezione
Per contrastare questa minaccia, sono segnalate contromisure tramite soluzioni di Mobile Threat Defense e Runtime Application Protection. È fondamentale che gli utenti Android prestino attenzione alle fonti da cui scaricano applicazioni e adottino misure di sicurezza adeguate per proteggere i propri dati.
