El nuevo malware para Android Mantax Otax combina funciones de ransomware, spyware, control remoto y acoso. Operadores indonesios lo distribuyen mediante APK maliciosos alojados fuera de Google Play, con mensajes de phishing e ingeniería social.
Tras instalarse, Mantax Otax solicita acceso al servicio Accessibility y después obtiene su dominio de mando y control (C2) desde GitHub. Envía datos de la víctima, como ubicación, operador, versión de Android e identificador del dispositivo. Los comandos pueden llegar a través de Firebase o WebSockets.
El módulo de ransomware se dirige a dispositivos con Android version 9 o anterior. Busca en el almacenamiento compartido y cifra determinados tipos de archivos con una clave AES específica de cada víctima, obtenida del servidor C2; después elimina los originales y añade la extensión “.enc” a las copias cifradas. También sustituye las imágenes locales por avisos de rescate y abre un chat alojado en Firebase para negociar el pago.
El spyware puede robar los PIN de la pantalla de bloqueo, leer SMS y contraseñas de un solo uso, y acceder a registros de llamadas, contactos, historial de navegación, listas de aplicaciones, información de cuentas de Google y ubicación. También puede extraer datos de WhatsApp y Telegram mediante interacciones simuladas a través de Accessibility. Además, captura pantallas, graba vídeos MP4, transmite la pantalla mediante Catbox y toma fotografías.
Version 2 añadió cuadros de diálogo repetidos, vídeos a pantalla completa, superposiciones de imágenes “jumpscare” y mensajes de texto a voz controlados de forma remota. Investigadores de Zimperium afirman que los dispositivos Android actualizados con Play Protect activo ya detectan y bloquean Mantax Otax.
Comentarios
0Aún no hay comentarios. Escribe el primero.