In Breve
- Che cos'è Mantax Otax?
- Mantax Otax è un malware per Android che combina funzionalità di infostealer, accesso remoto e ransomware.
- Come si diffonde Mantax Otax?
- Il malware si distribuisce attraverso APK standalone su store di terze parti, canali Telegram e social media.
- Quali versioni di Android sono più a rischio?
- Le versioni di Android 9 e precedenti sono le più vulnerabili al malware.
Un nuovo ceppo di malware per Android, denominato Mantax Otax, è stato recentemente individuato, destando preoccupazione tra esperti di sicurezza informatica. Questo malware combina diverse funzionalità pericolose, tra cui infostealer, remote access trojan (RAT), backdoor e ransomware, rendendolo particolarmente insidioso.
La diffusione di Mantax Otax avviene principalmente attraverso APK standalone distribuiti su store di terze parti, canali Telegram, forum e social media. È importante notare che non sono state trovate tracce di questo malware nei repository ufficiali come Google Play Store o Samsung Galaxy Store, suggerendo che la sua diffusione potrebbe avvenire anche tramite attacchi di phishing.
Le versioni di Android 9 e precedenti risultano essere le più vulnerabili, poiché su questi dispositivi il malware riesce a operare senza incontrare le limitazioni introdotte dalle più recenti misure di sicurezza del sistema operativo. Al contrario, sui dispositivi con Android 10 e versioni successive, le restrizioni di Scoped Storage limitano la capacità del ransomware di crittografare file esterni, confinando il suo impatto alla sola directory esterna dell’app.
Per poter operare, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo così un ampio accesso a informazioni sensibili come SMS, contatti, audio e immagini. Successivamente, il malware richiede permessi di accessibilità per ottenere il pieno controllo del dispositivo. Tra le informazioni che può esfiltrare ci sono la cronologia del browser, contatti, registri chiamate, messaggi SMS, notifiche, file e media della galleria, informazioni dell’account Google, specifiche del dispositivo, dati di localizzazione e inventari delle applicazioni. Inoltre, è in grado di estrarre messaggi e profili da WhatsApp e, su Telegram, informazioni come i PIN di sblocco.
Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, nonché la possibilità di scattare foto utilizzando le fotocamere frontale e posteriore del dispositivo. Tuttavia, non sono state trovate prove di registrazione microfonica.
Dopo aver raccolto i dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Le vittime sono quindi presentate con un’interfaccia chat per comunicare e negoziare il pagamento del riscatto.
È interessante notare che sono state rilevate diverse versioni di questo strumento, con evoluzioni come l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi. Il codice del malware sembra essere riconducibile a un attore operativo in Indonesia, con obiettivi principalmente localizzati nel Paese. Tuttavia, non è disponibile una stima del numero di dispositivi infettati, né è chiaro se la campagna miri prevalentemente a utenti privati o a realtà aziendali.
Per proteggere i dispositivi Android, è consigliabile prestare attenzione alle fonti da cui si scaricano le applicazioni e considerare l’uso di soluzioni di sicurezza come Mobile Threat Defense e Runtime Application Protection.

