I ricercatori di Zimperium hanno scoperto Mantax Otax, un nuovo malware per dispositivi Android che combina le funzionalità tipiche del ransomware con quelle dello spyware. Dopo aver cifrato i file della vittima utilizzando l’algoritmo AES, il malware ruba informazioni sensibili come PIN, fotografie e messaggi scambiati su WhatsApp, aprendo poi una finestra di chat in tempo reale per negoziare direttamente il riscatto.

Al momento, la diffusione di Mantax Otax sembra essere circoscritta all’Indonesia. Gli operatori dietro a questa minaccia utilizzano tecniche di phishing e ingegneria sociale per indurre gli utenti a scaricare e installare manualmente un file APK al di fuori del Google Play Store. La distribuzione avviene tramite link inviati attraverso applicazioni di messaggistica, spingendo le vittime a completare il processo di sideloading.
Mantax otax: perché è importante
Una volta avviata l’applicazione, questa richiede una vasta gamma di permessi, incluso l’accesso ai servizi di accessibilità. Concedere questo permesso equivale a fornire al malware un controllo quasi completo sul dispositivo compromesso. Dopo aver stabilito la connessione con il server di comando e controllo – la cui posizione viene recuperata da un repository su GitHub – Mantax Otax avvia immediatamente la cifratura dei file, aggiungendo l’estensione ‘.enc’ ed eliminando le copie originali.
Secondo Zimperium, l’operazione di cifratura ha maggiore successo sui dispositivi più datati, dove i meccanismi di protezione del sistema operativo sono meno efficaci. In particolare, il modulo ransomware funziona a pieno regime su Android 9 e versioni precedenti. A partire da Android 10, la funzionalità Scoped Storage limita significativamente l’accesso allo storage condiviso, riducendo drasticamente l’efficacia della scansione ricorsiva eseguita dal malware. Gli autori del malware sembrano quindi concentrarsi sui dispositivi più vecchi, ancora ampiamente diffusi in mercati come quello indonesiano.
Oltre alla cifratura dei file, Mantax Otax è in grado di intercettare il PIN tramite una falsa schermata di blocco, leggere SMS e codici OTP (One-Time Password), accedere a contatti, cronologia delle chiamate, cronologia di navigazione, elenco delle applicazioni installate, account Google e posizione GPS. Sfruttando le API dei servizi di accessibilità, il malware è anche in grado di estrarre le conversazioni da WhatsApp e Telegram.
Il modulo di sorveglianza utilizza inoltre le API MediaProjection per catturare screenshot in formato JPEG, registrare video dello schermo e trasmettere il contenuto del display in tempo reale attraverso il servizio di hosting Catbox. A completare il quadro, vengono scattate fotografie silenziose tramite le fotocamere anteriore e posteriore, inviate direttamente agli operatori del malware.
Cosa cambia e quali sono gli effetti
La versione 2 di Mantax Otax introduce una componente aggiuntiva volta ad aumentare la pressione psicologica sulle vittime, al fine di spingerle a pagare il riscatto. Questa include la visualizzazione ripetuta di finestre di dialogo, video a schermo intero e immagini ‘jumpscare’ che appaiono ogni 600 millisecondi, oltre alla riproduzione di messaggi vocali sintetizzati da remoto.
Zimperium è riuscita ad accedere alle conversazioni tra i criminali e le vittime sfruttando un errore di configurazione del server Firebase utilizzato per gestire le chat di estorsione. Questo ha permesso ai ricercatori di osservare da vicino le dinamiche delle negoziazioni.
Essendo partner di Google nell’App Defense Alliance, Zimperium ha segnalato Mantax Otax a Play Protect, il sistema di sicurezza integrato nei dispositivi Android che lo blocca automaticamente sui dispositivi aggiornati. Si raccomanda pertanto di evitare l’installazione di file APK scaricati al di fuori del Google Play Store e di non concedere i permessi relativi ai servizi di accessibilità ad applicazioni provenienti da fonti sconosciute o non affidabili. Sebbene la diffusione attuale sia limitata all’Indonesia, la combinazione di ransomware e spyware in un unico pacchetto rappresenta un modello che potrebbe essere replicato anche in altre aree geografiche.
Fonte e approfondimento su mantax otax: articolo originale.
* Contenuto realizzato con l'ausilio di sistemi di intelligenza artificiale.
Hardware Ready Ready to Bench?