Mantax Otax combina ransomware y spyware en Android, pero se distribuye fuera de Google Play
Mantax Otax roba SMS, OTP y mensajes, controla el móvil y cifra archivos en Android antiguos. Los ataques observados usan APK maliciosos fuera de Google Play.
Investigadores de seguridad han descubierto Mantax Otax, un malware para Android que combina funciones de ransomware, spyware y control remoto en una misma amenaza. Puede robar SMS y códigos de un solo uso, acceder a comunicaciones y archivos, vigilar la pantalla y, en dispositivos Android antiguos, cifrar gran parte de los datos del usuario para exigir un rescate. Los ataques analizados hasta ahora están vinculados principalmente a víctimas de Indonesia y utilizan APK maliciosos distribuidos fuera de Google Play.
Mantax Otax llega mediante APK instalados manualmente
El malware fue analizado por el equipo zLabs de Zimperium, que encontró muestras alojadas en servicios externos de intercambio de archivos. Los investigadores consideran que los operadores recurren a enlaces compartidos, plataformas de mensajería, phishing y otras técnicas de ingeniería social para convencer al usuario de que descargue e instale manualmente la aplicación.
Por tanto, la campaña observada no corresponde a una aplicación maliciosa distribuida normalmente desde Google Play. La infección requiere que la víctima instale el APK y conceda permisos especialmente sensibles.
Una vez ejecutado, Mantax Otax solicita privilegios de administrador del dispositivo y acceso a SMS, contactos, audio e imágenes. También intenta obtener permisos de Accesibilidad, que amplían notablemente lo que puede observar y controlar en el teléfono.
Puede robar SMS, OTP, conversaciones y el PIN del móvil
Las capacidades de espionaje son amplias. Zimperium comprobó que el malware puede recopilar contactos, historial de llamadas, SMS, ubicación, historial del navegador, información sobre las aplicaciones instaladas y datos relacionados con las cuentas de Google configuradas en el dispositivo.
También puede interceptar códigos OTP enviados mediante SMS y notificaciones, un dato especialmente sensible cuando se utilizan como segundo factor para acceder a cuentas.
Mantax Otax utiliza además las funciones de Accesibilidad para interactuar con aplicaciones y extraer información de servicios como WhatsApp y Telegram. Los investigadores observaron asimismo una falsa interfaz de bloqueo destinada a capturar el PIN utilizado por la víctima para desbloquear su teléfono.
El ransomware es mucho más peligroso en Android 9 o anterior
La capacidad de cifrado depende en gran medida de la versión de Android. En dispositivos con Android 9 o versiones anteriores, Mantax Otax puede recorrer el almacenamiento compartido y buscar fotografías, vídeos, documentos, archivos comprimidos, bases de datos y otros formatos.
El malware utiliza una clave AES específica para cada víctima, elimina posteriormente los archivos originales y deja las versiones cifradas con la extensión .enc. También puede modificar imágenes almacenadas en el teléfono para mostrar mensajes indicando que los archivos han sido cifrados.
En Android 10 y posteriores el impacto de este módulo es mucho más limitado gracias a Scoped Storage, el sistema que restringe el acceso de una aplicación a los archivos de otras aplicaciones y a determinadas zonas del almacenamiento. En estos dispositivos, el ransomware queda restringido principalmente al directorio externo propio de la aplicación.
Esto no significa que las versiones modernas de Android deban ignorar Mantax Otax. La protección de almacenamiento reduce considerablemente su capacidad para cifrar archivos, pero las demás funciones maliciosas dependen también de los permisos que consiga obtener la aplicación.
El malware puede vigilar la pantalla y utilizar las cámaras
Mantax Otax incorpora además un componente de vigilancia que utiliza la API MediaProjection de Android. Puede realizar capturas, grabar vídeos de la pantalla e incluso transmitir lo que ocurre en ella prácticamente en tiempo real.
Los operadores también pueden ordenar al malware que capture fotografías utilizando las cámaras del dispositivo y envíe posteriormente esas imágenes a su infraestructura.
Este conjunto de funciones permite a los atacantes observar información que aparezca en pantalla aunque no puedan obtenerla directamente desde los archivos del teléfono.
Mantax Otax v2 añade funciones para acosar a la víctima
Zimperium encontró dos versiones del malware. La segunda utiliza también conexiones WebSocket e incorpora nuevas órdenes destinadas a dificultar el uso normal del dispositivo y aumentar la presión sobre la víctima.
Entre ellas se encuentran la posibilidad de bloquear la pantalla o impedir las pulsaciones táctiles, mostrar continuamente cuadros de diálogo, reproducir vídeos a pantalla completa y colocar imágenes tipo jumpscare sobre las aplicaciones abiertas.
Los atacantes pueden incluso utilizar el sistema de texto a voz de Android para hacer que el propio teléfono reproduzca mensajes enviados remotamente. Estas funciones añaden una capa de intimidación al proceso de extorsión.
Los atacantes pueden negociar el rescate desde el propio teléfono
Cuando el proceso de cifrado tiene éxito, Mantax Otax puede abrir una interfaz de chat a pantalla completa desde la que los operadores se comunican directamente con la víctima y solicitan el pago del rescate.
Durante su análisis, Zimperium descubrió además una configuración incorrecta en la infraestructura Firebase utilizada por los atacantes que permitió observar conversaciones asociadas a estas extorsiones.
La campaña observada apunta principalmente a Indonesia
Los investigadores encontraron indicadores lingüísticos y archivos pertenecientes a víctimas que apuntan a una campaña dirigida principalmente contra usuarios de Indonesia. También vinculan la operación con actores de amenazas indonesios.
Por ahora no hay evidencia presentada por Zimperium de una campaña de distribución masiva mediante Google Play ni de que Mantax Otax esté afectando de forma generalizada a usuarios de Android en otros países.
Cómo reducir el riesgo de Mantax Otax
El principal mecanismo de protección consiste en evitar la instalación de APK recibidos mediante enlaces, mensajes o páginas no fiables. También es importante desconfiar cuando una aplicación de procedencia dudosa solicita privilegios de administrador o acceso a las funciones de Accesibilidad sin una razón clara.
BleepingComputer señala que, debido a la colaboración de Zimperium con Google dentro de App Defense Alliance, las muestras conocidas de Mantax Otax son detectadas y bloqueadas en dispositivos Android actualizados que mantienen Google Play Protect activo.
La combinación de espionaje, control remoto, extorsión y ransomware convierte a Mantax Otax en una amenaza especialmente agresiva, aunque el alcance observado actualmente sea limitado. El riesgo de cifrado completo es mayor en Android 9 y anteriores, mientras que la distribución conocida sigue dependiendo de aplicaciones instaladas fuera de Google Play.