Nuevo ransomware para Android roba códigos OTP, graba la pantalla y toma fotos secretas de las víctimas

Nuevo ransomware para Android roba códigos OTP, graba la pantalla y toma fotos secretas de las víctimas

Mantax y Otax reúnen varios escenarios de ataque que antes se veían por separado.

image

El ransomware para Android ya no se limita a bloquear archivos: Mantax Otax convierte el smartphone infectado a la vez en una herramienta de espionaje y en un canal de presión contra el propietario. Zimperium describió el malware, que cifra datos en versiones antiguas de Android, intercepta SMS y códigos de un solo uso, graba la pantalla y, sin el conocimiento del propietario, toma fotos con ambas cámaras.

Mantax Otax se distribuye como APK a través de servicios de intercambio de archivos de terceros, enlaces en aplicaciones de mensajería y mensajes de phishing. Tras la instalación, la aplicación solicita permisos de administrador del dispositivo, acceso a los SMS, contactos, audio e imágenes, y luego intenta obtener el servicio de accesibilidad. El servicio permite interactuar con la interfaz de otras aplicaciones y amplía el control remoto.

El cifrador es especialmente peligroso para Android 9 y versiones anteriores. Mantax Otax obtiene una clave AES separada para cada dispositivo infectado, busca de forma recursiva documentos, archivos comprimidos, bases de datos, archivos multimedia y claves criptográficas, elimina los originales y guarda copias cifradas con la extensión .enc. En Android 10 y versiones posteriores, Scoped Storage limita en gran medida el acceso al almacenamiento compartido.

La parte espía no depende del éxito del cifrado. Mantax Otax supervisa las notificaciones y los SMS entrantes, recopila contactos, el registro de llamadas, el historial del navegador, datos de la cuenta de Google y archivos de la galería. El malware también intenta extraer las conversaciones de WhatsApp y las credenciales de Telegram, y mediante MediaProjection realiza capturas de pantalla, graba vídeo en MP4 y transmite la imagen de la pantalla casi en tiempo real.

Los operadores pueden suplantar la pantalla de bloqueo e interceptar el PIN introducido. La segunda versión de Mantax Otax incorporó nuevos medios de presión: comandos a través de WebSocket bloquean aplicaciones y toques, cubren la pantalla con ventanas, reproducen vídeos e imágenes en pantalla completa y obligan al smartphone a pronunciar un texto mediante un sintetizador de voz. Tras el cifrado aparece un chat para negociar el rescate.

Mantax Otax obtiene el dominio actual del servidor de control desde un repositorio de GitHub, por eso los operadores pueden cambiar la dirección sin actualizar el APK. La primera versión utilizaba Firebase para las órdenes; la nueva pasó a WebSocket. Por indicadores lingüísticos y archivos encontrados, Zimperium vincula la campaña principalmente con objetivos en Indonesia. La compañía no publicó datos sobre el número de dispositivos infectados.

En la publicación se aconseja no instalar APK procedentes de mensajes aleatorios ni de servicios de intercambio de archivos de terceros y no otorgar a programas desconocidos permisos de administrador, acceso a las funciones de accesibilidad, permisos para SMS, cámara y captura de pantalla. Si se sospecha infección, es mejor desconectar el smartphone de la red y revisar los permisos sensibles. Si el malware pudo ver contraseñas o códigos, conviene cambiarlos desde un dispositivo limpio.