10 de septiembre de 2026. Una nueva familia de malware para Android, denominada Mantax Otax, combina capacidades de ransomware y spyware para cifrar archivos, extraer información y acosar a las víctimas. Operadores indonesios la distribuyen mediante APK maliciosos alojados fuera de Google Play, utilizando mensajes de phishing e ingeniería social.
Tras instalarse, Mantax Otax solicita acceso al servicio de Accesibilidad, lo que le permite controlar ampliamente el dispositivo. El malware obtiene de GitHub el dominio de su infraestructura de mando y control y envía datos como la ubicación, el operador móvil, la versión de Android y el identificador del dispositivo. La infraestructura puede transmitir órdenes mediante Firebase o WebSockets.
Según Zimperium, el módulo de ransomware cifra dispositivos con Android 9 o versiones anteriores. Busca determinados tipos de archivos en el almacenamiento compartido, los cifra con una clave AES específica de la víctima, elimina los originales y añade la extensión .enc. También sustituye imágenes locales por avisos de rescate y abre un chat a pantalla completa alojado en Firebase para negociar el pago. En Android 10 y posteriores, la función Scoped Storage limita esta capacidad al directorio de archivos externos.
Las funciones de espionaje permiten robar PIN de la pantalla de bloqueo, SMS y contraseñas de un solo uso, registros de llamadas, contactos, historial de navegación, lista de aplicaciones, información de cuentas de Google y ubicación. Además, Mantax Otax puede extraer perfiles y mensajes de WhatsApp y chats de Telegram mediante interacciones simuladas con el servicio de Accesibilidad.
El malware abusa de la API MediaProjection para capturar pantallas, grabar vídeos MP4 y transmitir la pantalla casi en tiempo real a través del servicio de alojamiento Catbox. También puede tomar fotografías con las cámaras del dispositivo y enviarlas a los operadores.
La segunda versión incorporó funciones de intimidación, como cuadros de diálogo repetitivos, vídeos a pantalla completa, imágenes superpuestas de aparición repentina y mensajes de texto a voz controlados remotamente que se reproducen por los altavoces. Zimperium también detectó una configuración incorrecta en el servidor C2 de Firebase que dejó expuestas conversaciones entre los atacantes y sus víctimas.
Como socio de seguridad de Google a través de App Defense Alliance (ADA), Zimperium contribuyó a que Mantax Otax sea detectado y bloqueado por dispositivos Android actualizados con Play Protect activo.
Fuente: BleepingComputer.