Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Zimperium zLabs ha scoperto e documentato MantaxOtax, un malware Android ibrido che combina capacità ransomware AES con spyware avanzato, controllo remoto del dispositivo e tattiche di doppia estorsione. La scoperta è stata pubblicata il 9 settembre 2026. Il malware si distribuisce esclusivamente tramite sideloading da piattaforme di file-sharing di terze parti, richiede permessi di amministratore dispositivo, SMS, contatti, audio, immagini e Accessibility, ed è attribuito ad attori della minaccia indonesiani secondo indicatori linguistici e file vittima recuperati.
- Il malware ibrida ransomware AES (efficace su Android 9 e precedenti) con spyware multi-canale, controllo remoto e sistema di harassment psicologico
- La componente spyware abusa Accessibility API, MediaProjection API e injection PIN per estrarre dati da WhatsApp, Telegram e catturare screenshot, registrazioni schermo e streaming quasi in tempo reale
- La risoluzione dinamica del dominio C2 avviene tramite repository GitHub, con doppio canale Firebase/WebSocket nella versione 2
- Una misconfigurazione del server Firebase ha esposto dialoghi di estorsione e screenshot del pannello di controllo degli operatori
Come funziona l'architettura ibrida: cifratura più sorveglianza totale
Su Android 9 e versioni precedenti, MantaxOtax cifra i file con AES utilizzando una chiave derivata dal C2 contro l'Android ID del dispositivo. La chiave è unica per ogni vittima, eliminando possibilità di decifratura offline o condivisa. I file originali vengono eliminati e l'estensione .enc viene apposta ai documenti compromessi. Su Android 10 e successive, Scoped Storage limita drasticamente l'impatto del ransomware: la cifratura si riduce alla sola directory esterna dell'applicazione, rendendo il modulo di estorsione meno efficace sui dispositivi recenti.
La componente spyware opera invece indipendentemente dalla versione Android. Raccoglie inventario applicazioni, dettagli hardware, posizione geografica, cronologia browser, notifiche, contatti, log chiamate, SMS inclusi OTP, contenuti della galleria e account Google collegati. Estrae profili e messaggi WhatsApp tramite abuso delle Accessibility API, insieme a credenziali e storico chat Telegram. L'accesso al PIN di sblocco schermo avviene tramite mascheramento da processo di lock di sistema.
La capacità di cattura visiva e audiovisiva è particolarmente aggressiva. Il malware abusa la MediaProjection API per screenshot, registrazione schermo in formato MP4 e streaming quasi in tempo reale su Catbox, con i link trasmessi agli operatori. Può inoltre scattare foto silenziose con entrambe le fotocamere del dispositivo.
C2 resilienti e la falla che ha smascherato gli operatori
L'infrastruttura di comando e controllo si basa su risoluzione dinamica del dominio C2 da repository GitHub. Questa tecnica consente agli operatori di cambiare infrastruttura senza modificare il codice dell'APK, garantendo resilienza contro eventuali takedown. Nella versione 2, il malware aggiunge un canale WebSocket affiancato a Firebase per la chat di estorsione.
Una misconfigurazione del server Firebase ha esposto dialoghi di chat di estorsione e screenshot del pannello di controllo degli operatori. Il dossier non specifica se questa esposizione abbia permesso l'identificazione nominale degli operatori o se la configurazione sia stata successivamente corretta.
Il modulo harassment: quando l'estorsione diventa controllo psicologico continuo
La versione 2 introduce un arsenale di funzioni orientate alla pressione psicologica persistente. Il malware implementa blocco schermo persistente, blocco applicazioni specifiche, overlay trasparente che intercetta tutti i tocchi dell'utente, dialoghi alert ripetuti, video overlay a schermo intero e popup immagini generati ogni 600 millisecondi. Il text-to-speech remoto permette agli operatori di inviare messaggi vocali direttamente al dispositivo della vittima.
Queste tattiche trasformano il modello economico da evento di cifratura una tantum a esperienza di controllo continuativo. La doppia estorsione si concretizza in pagamento per decifrare i file e pagamento per impedire la pubblicazione dei dati esfiltrati, con la minaccia aggiuntiva della sorveglianza in tempo reale e del contatto con persone nella rubrica della vittima.
"Mantax Otax shows how mobile ransomware is evolving beyond file encryption into a broader device-compromise and extortion model" — Vishnu Pratapagiri, mobile security researcher at Zimperium zLabs
Cosa fare adesso
Per gli utenti Android, la protezione principale è evitare il sideloading da piattaforme di file-sharing di terze parti. Il malware non è distribuito tramite Google Play Store. Verificare che i permessi di amministratore dispositivo, Accessibility, SMS e audio non siano concessi ad applicazioni di origine sconosciuta.
Per le organizzazioni con dipendenti in regime BYOD, il caso evidenzia i limiti delle difese basate esclusivamente su store ufficiali quando i dispositivi personali accedono a dati aziendali. Un dispositivo compromesso espone OTP 2FA e comunicazioni su piattaforme come WhatsApp e Telegram.
Zimperium MTD e zDefend rilevano campioni tramite rilevamento dinamico on-device, secondo la fonte citata. Le tecniche MITRE ATT&CK mappate nelle fonti includono: T1660 Phishing, T1655.001 Masquerading, T1516 Input Injection, T1453 Abuse Accessibility, T1417.002 GUI Input Capture, T1517 Access Notifications, T1430 Location Tracking, T1418 Software Discovery, T1426 System Information Discovery, T1513 Screen Capture, T1429 Audio Capture, T1616 Call Control, T1636.004 SMS Messages, T1646 Exfiltration Over C2, T1582 SMS Control.
Domande frequenti
Qual è la differenza tra la versione 1 e la versione 2?
La versione 2 aggiunge il canale WebSocket per il comando e controllo, il blocco schermo persistente, il blocco applicazioni, l'overlay trasparente con intercettazione tocchi, i popup immagini ogni 600 millisecondi e il text-to-speech remoto per pressione psicologica attiva.
Il ransomware è efficace su tutti gli Android?
No. Su Android 10 e successive, Scoped Storage limita drasticamente la cifratura alla sola directory esterna dell'applicazione, riducendo l'impatto del modulo ransomware. La componente spyware rimane invece operativa indipendentemente dalla versione.
Come si protegge da MantaxOtax?
Il dossier non specifica misure preventive dettagliate. La fonte indica che il malware si distribuisce esclusivamente tramite sideloading da piattaforme di file-sharing di terze parti, non attraverso Google Play Store.
La convergenza di sorveglianza totale, estorsione psicologica e controllo remoto segnala uno spostamento nel panorama delle minacce mobile: il dispositivo non è più solo un contenitore da bloccare, ma un organo sensoriale da colonizzare. Gli operatori di MantaxOtax hanno costruito un sistema in cui la vittima paga non solo per recuperare i propri file, ma per cessare un'intrusione che continua a vedere, ascoltare e parlare attraverso il proprio telefono.
Fonti
- https://www.infosecurity-magazine.com/news/mantaxotax-android-malware/
- https://radar.offseq.com/threat/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration-3c12231b96497069
- https://www.undernews.fr/malwares-virus-antivirus/mantax-otax-zimperium-decouvre-un-malware-android-qui-combine-ransomware-espionnage-et-prise-de-controle-a-distance.html
- https://www.securityinformed.com/news/zimperium-uncovers-mantax-otax-android-malware-co-1641807473-ga.1789035860.html
- https://www.hendryadrian.com/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration/
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://radar.offseq.com/
- https://radar.offseq.com/threats
- https://radar.offseq.com/map
- https://radar.offseq.com/feeds
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.