Un nuevo malware para dispositivos Android, denominado Mantax Otax, ha sido identificado como una amenaza que combina capacidades de ransomware y spyware para cifrar archivos, sustraer información personal y hostigar a los usuarios afectados. Según informó la empresa de seguridad móvil Zimperium, este software malicioso es distribuido principalmente por operadores en Indonesia mediante archivos APK maliciosos alojados fuera de la tienda oficial Google Play.
Modus operandi y funcionalidades
Tras la instalación, Mantax Otax solicita permisos de accesibilidad, lo que le otorga un control amplio sobre el dispositivo comprometido. A continuación, recupera la dirección de su servidor de comando y control (C2) desde GitHub y envía información del dispositivo, incluyendo ubicación, operador, versión de Android e identificación del equipo. El servidor puede emitir comandos a través de Firebase o WebSockets para ejecutar diversas acciones.
El malware cifra archivos en dispositivos con versiones de Android 9 o anteriores, utilizando una clave AES específica para cada víctima obtenida del servidor C2. Los archivos originales son eliminados y reemplazados por versiones cifradas con extensión '.enc'. Además, reemplaza imágenes locales con avisos de rescate y abre un chat a pantalla completa alojado en Firebase para negociar el pago del rescate.

Capacidades de espionaje y acoso
Más allá de la función de ransomware, Mantax Otax incluye módulos de espionaje que pueden robar PINs de bloqueo, leer mensajes SMS y contraseñas de un solo uso, acceder a registros de llamadas, contactos, historial de navegación, listas de aplicaciones, información de cuentas de Google y ubicación. También extrae perfiles y mensajes de WhatsApp y chats de Telegram mediante interacciones simuladas usando servicios de accesibilidad.
Utiliza la API MediaProjection de Android para capturar pantallas, grabar videos MP4 y transmitir en tiempo real la pantalla del dispositivo a través del servicio Catbox. Además, puede tomar fotografías con las cámaras del dispositivo infectado y subirlas al operador.
La versión 2 del malware añadió funciones de acoso, como cuadros de diálogo repetitivos, videos a pantalla completa, imágenes superpuestas rápidas tipo "jumpscare" y mensajes de texto a voz controlados remotamente para intimidar a las víctimas y presionarlas a pagar el rescate.
Medidas de protección y recomendaciones
Como socio de seguridad de Google a través de la App Defense Alliance, Zimperium confirmó que Mantax Otax es detectado y bloqueado por dispositivos Android actualizados con el servicio Play Protect activo. Se recomienda a los usuarios evitar instalar aplicaciones desde fuentes externas a Google Play, no otorgar permisos de accesibilidad a aplicaciones dudosas y confiar únicamente en desarrolladores reconocidos.




