BookinglyTech News
Ciberseguridad

Mantax Otax: malware Android que cifra archivos, roba datos y acosa a la víctima

Zimperium documenta un troyano indonesio que combina ransomware y spyware, se reparte en APK fuera de Google Play y solo cifra en Android 9 o anterior

2 min de lecturaBleepingComputer0 vistas

Zimperium ha publicado el análisis de Mantax Otax, una familia de malware para Android que hace tres cosas a la vez: cifra archivos, espía al usuario y lo hostiga hasta que pague. Los operadores, según la firma de seguridad móvil, son indonesios y reparten el troyano mediante APK alojados fuera de Google Play, con mensajes de phishing e ingeniería social como puerta de entrada.

Al instalarse, el programa pide permiso para usar el servicio de accesibilidad. Ese permiso es la llave de todo lo demás: le da control sobre la interfaz del dispositivo. Después consulta su dominio de mando y control, que obtiene de GitHub, y devuelve al atacante la ubicación, el operador de telefonía, la versión de Android y el identificador del equipo. A partir de ahí el C2 puede mandar comandos por Firebase o por WebSockets.

El cifrado solo funciona si el Android es viejo

El módulo de ransomware recorre el almacenamiento compartido y cifra determinados tipos de archivo con una clave AES distinta para cada víctima, que pide al servidor. Borra los originales y deja copias con extensión .enc. También sustituye las imágenes del carrete por notas de rescate y abre un chat a pantalla completa alojado en Firebase para negociar el pago.

Todo eso, matiza Zimperium, solo funciona en Android 9 o anterior. A partir de Android 10, el almacenamiento con ámbito (Scoped Storage) restringe tanto el acceso al almacenamiento externo que el cifrado masivo deja de ser viable. En la práctica, el parque de dispositivos vulnerables es el que ya no recibe actualizaciones.

Los investigadores encontraron una configuración incorrecta en el servidor C2 de Firebase y pudieron leer las conversaciones entre atacantes y víctimas, que quedaron expuestas.

Espionaje, pulsos y voz sintética

El resto del troyano no depende de la versión del sistema. Mantax Otax roba el PIN de la pantalla de bloqueo para mantener el acceso, lee SMS y códigos de un solo uso, y accede a registros de llamadas, contactos, historial de navegación, lista de aplicaciones, datos de la cuenta de Google y ubicación.

Con interacciones simuladas a través de accesibilidad extrae perfiles y mensajes de WhatsApp, y también chats de Telegram. Abusa de la API MediaProjection para hacer capturas, grabar vídeo en MP4 y retransmitir la pantalla casi en tiempo real subiéndola a un servicio de alojamiento de archivos. Además puede disparar las cámaras y subir las fotos al operador.

La versión 2 añadió el componente de acoso: cuadros de diálogo que se repiten, vídeos a pantalla completa, superposiciones de imágenes tipo susto y mensajes de texto a voz controlados en remoto que suenan por el altavoz. Es presión psicológica para empujar a la víctima a pagar.

Zimperium forma parte de la App Defense Alliance de Google, así que el malware ya lo detecta Play Protect en dispositivos actualizados. Las recomendaciones de siempre siguen valiendo: nada de APK fuera de Google Play, desconfiar de cualquier app que pida accesibilidad y revisar qué permisos tiene instalado.