Mantax Otax: un malware Android que fusiona infostealer, RAT, backdoor y ransomware



Mantax Otax representa una convergencia inusual de funcionalidades maliciosas en una sola pieza de software para Android: un infostealer, un remote access trojan (RAT), un backdoor y un ransomware que cifra archivos. Descubierto por Zimperium, este malware se distribuye principalmente como APK independiente a través de tiendas de terceros, canales de Telegram, foros y redes sociales, sin presencia en los repositorios oficiales como Google Play o Galaxy Store. También se baraja la posibilidad de que la distribución incluya phishing por correo.

Mantax Otax está dirigido principalmente a dispositivos Android más antiguos, especialmente versiones 9 y anteriores, donde los atacantes pueden desplegar plenamente todas sus funciones. En dispositivos Android 10 y superiores, las defensas nativas del sistema y políticas de sandboxing limitan su alcance: la capacidad de escaneo se restringe al directorio de archivos externos locales de la aplicación, reduciendo significativamente el radio de acción y la cantidad de archivos accesibles. En estos casos, el impacto es menor y la herramienta dispone de protección adicional gracias a soluciones como Mobile Threat Defense (MTD) y zDefend de Zimperium.

Antes de operar, Mantax Otax solicita permisos administrativos y, posteriormente, una lista amplia de capacidades, que incluyen acceso a SMS, contactos, audio e imágenes. Tras obtener estos permisos, solicita también accesibilidad, lo que le permite controlar por completo el dispositivo comprometido.

Entre las capacidades maliciosas, se destacan:
– Robo de datos: historial de navegación, contactos, registros de llamadas, mensajes SMS, notificaciones, archivos, imágenes de galería, información de cuentas de Google, especificaciones del dispositivo, datos de ubicación y un inventario de aplicaciones.
– Información de mensajería: datos de WhatsApp (mensajes y perfiles) y, en Telegram, podría obtener PINs de la pantalla de bloqueo.
– Monitorización remota: capturas de pantalla, grabación de pantalla y transmisión en vivo de la actividad a los atacantes; posibilidad de tomar fotos con cámaras frontal y trasera.
– Preparación para extorsión: tras la recopilación de datos, cifra archivos del usuario con AES, elimina los originales y añade la extensión .enc. Posteriormente, se presenta una interfaz de chat para negociar el rescate.

La herramienta parece estar en desarrollo continuo; Zimperium identificó dos versiones distintas, una evolución de la otra, con cambios en el tráfico de red (uso de WebSockets) y un conjunto nuevo de comandos.

Es importante destacar por qué los operadores de ransomware suelen orientar sus campañas hacia empresas: la interrupción de operaciones empresariales tiende a provocar pérdidas mayores y, por tanto, un mayor incentivo para pagar el rescate. A pesar de esto, Mantax Otax no discrimina por completo a usuarios individuales, y aún no está claro qué tipo de aplicación legítima podría estar siendo spoofed para su distribución. El panorama subraya la necesidad de prácticas de seguridad robustas y de una defensa proactiva para dispositivos móviles, especialmente para aquellos que utilizan versiones de Android más antiguas.

Recomendaciones:
– Evitar la instalación de APKs procedentes de tiendas no oficiales; desactivar la instalación de apps de fuentes desconocidas siempre que sea posible.
– Mantener el sistema operativo y las apps actualizados; aplicar parches de seguridad y utilizar soluciones de protección móvil que proporcionen detección y mitigación de ransomware.
– Revisar permisos de aplicaciones con detenimiento y rechazar aquellos que no sean necesarios para la funcionalidad prevista.
– Realizar copias de seguridad regulares de datos críticos y mantenerlas fuera de línea o cifradas para reducir el impacto en caso de infección.

Mantax Otax demuestra, una vez más, que la amenaza móvil está evolucionando hacia estrategias más complejas y versátiles, donde la pérdida de datos y la interrupción de servicios pueden ser tan graves como una intrusión tradicional en empresa.

from Latest from TechRadar https://ift.tt/qY12XcS
via IFTTT IA