Nuova minaccia per Android: malware e ransomware in un unico attacco
Proteggi il tuo dispositivo! Scopri il nuovo attacco Android che combina malware e ransomware. Scopri come funziona questa pericolosa combinazione di criminalità informatica.
Le cose più importanti che devi sapere
- Mantax Otax si rivolge principalmente agli utenti di Android 9 e versioni precedenti, poiché Android 10 e versioni successive offrono una protezione significativa grazie alle restrizioni di Scoped Storage.
- Mantax Otax viene distribuito come file APK autonomo tramite canali non ufficiali come app store di terze parti, Telegram e forum, e non è disponibile su Google Play o sul Samsung Galaxy Store.
- Mantax Otax raccoglie dati personali sensibili come cronologia di navigazione, contatti, messaggi SMS e informazioni di WhatsApp, quindi crittografa i file dell'utente e richiede un riscatto.
Quando i criminali informatici prendono di mira i dispositivi degli utenti, di solito li infettano con uno o più tipi di malware: un programma per rubare informazioni, un cavallo di Troia per l'accesso remoto, una backdoor o un ransomware crittografato.

È raro vedere tutte queste funzioni integrate in un'unica entità, ed è ancora più raro vederle destinate ai dispositivi mobili Android. Tuttavia, i ricercatori di sicurezza di Zimperium hanno scoperto proprio questo.
Mantax Otax
L'azienda di sicurezza Zimperium ha pubblicato un rapporto dettagliato su Mantax Otax , una particolare variante di malware attualmente in diffusione. Sembra essere stata sviluppata da un cybercriminale indonesiano e sta prendendo di mira vittime all'interno del Paese, ma il numero esatto di persone infette è sconosciuto, così come non è chiaro se la campagna si rivolga principalmente agli utenti aziendali o ai singoli individui.
Questo malware viene distribuito come file APK autonomo, il che significa che può essere trovato in app store di terze parti, canali Telegram, forum e sui social media. Non ci sono tracce di Mantax Otax in alcun repository di app ufficiale, inclusi Google Play Store o Samsung Galaxy Store. Zimperium ipotizza inoltre che venga probabilmente distribuito tramite email di phishing.
Mantax Otax prende di mira principalmente gli utenti di telefoni Android più vecchi. Le versioni 9 e precedenti sono le più vulnerabili, poiché gli aggressori su questi dispositivi possono sfruttare tutte le funzionalità del malware. Android 10 e le versioni successive offrono una certa protezione.
I ricercatori hanno spiegato: "Al contrario, sui dispositivi moderni con Android 10 e versioni successive , le difese native del sistema operativo, in particolare le restrizioni di Scoped Storage, ostacolano significativamente l'efficacia del malware". Hanno aggiunto: "Grazie a queste regole di sandboxing, il ransomware è limitato alla scansione della sola directory di file esterni designata per l'applicazione, riducendo notevolmente la portata del danno e limitando le dimensioni dei file utente accessibili".
Si ritiene che i dispositivi più recenti , così come gli utenti delle soluzioni Mobile Threat Defense (MTD) e Runtime Application Protection (zDefend) di Zimperium, siano protetti a livello software.
Un altro punto cruciale riguarda le autorizzazioni. Come spesso accade sui dispositivi Android, la maggior parte dei malware funziona solo se l'utente concede preventivamente un'ampia gamma di autorizzazioni. In questo caso, Mantax Otax richiede prima i privilegi di amministratore e poi si concede un lungo elenco di funzionalità, che vanno dall'accesso a messaggi SMS, contatti, audio e foto.
Successivamente, richiede le autorizzazioni di accesso, ottenendo così il pieno controllo del dispositivo compromesso.
capacità dannose
Mantax Otax dimostra ampie capacità di furto di dati e controllo dei dispositivi. Ruba la cronologia del browser, i contatti, i registri delle chiamate, i messaggi SMS, le notifiche , i file, i contenuti della galleria, le informazioni dell'account Google, le specifiche del dispositivo, i dati di geolocalizzazione e gli elenchi delle applicazioni installate. Può anche estrarre informazioni da WhatsApp, come messaggi e profili, e su Telegram può persino rubare i PIN di blocco schermo.
Oltre alle sue capacità di furto di dati, questo strumento funziona anche come dispositivo di monitoraggio remoto, acquisendo screenshot, registrando lo schermo o trasmettendolo in diretta agli aggressori. Può acquisire immagini utilizzando sia la fotocamera anteriore che quella posteriore, sebbene Zimperium non abbia menzionato alcuna funzionalità di registrazione del microfono.
Infine, una volta raccolti tutti i dati, il sistema crittografa i file dell'utente utilizzando l'algoritmo AES, elimina i file originali e aggiunge l'estensione .enc. Alle vittime viene quindi presentata un'interfaccia di chat tramite la quale possono comunicare direttamente con gli aggressori e negoziare il pagamento di un riscatto in cambio della restituzione dei propri dispositivi.
Lo strumento sembra essere in continuo sviluppo. Zimperium ha scoperto due versioni distinte, una delle quali rappresenta un'evoluzione dell'altra. I ricercatori hanno osservato: "Vale la pena menzionare che ha modificato il suo comportamento di traffico di rete per utilizzare i WebSocket e ha introdotto una serie di nuovi comandi".
C'è un motivo per cui gli autori di ransomware preferiscono colpire le aziende piuttosto che i singoli individui. Sebbene i privati non siano del tutto scomparsi dalla lista delle vittime, le aziende subiscono perdite significative a causa delle interruzioni operative e sono quindi spesso prese di mira. Sfortunatamente, non sappiamo quale tipo di applicazione Mantax Otax stia impersonando, il che rende difficile valutare chi siano le sue vittime designate.
I commenti sono chiusi.