Nueva amenaza para Android: malware y ransomware en un solo ataque.
¡Protege tu dispositivo! Infórmate sobre el nuevo ataque a Android que combina malware y ransomware. Descubre cómo funciona esta peligrosa combinación de ciberdelincuencia.
Las cosas más importantes que necesitas saber
- Mantax Otax está dirigido principalmente a usuarios de Android 9 y versiones anteriores, ya que Android 10 y versiones posteriores ofrecen una protección significativa gracias a las restricciones de almacenamiento con ámbito definido.
- Mantax Otax se distribuye como un archivo APK independiente a través de canales no oficiales como tiendas de aplicaciones de terceros, Telegram y foros, y no está disponible en Google Play ni en la Samsung Galaxy Store.
- Mantax Otax recopila datos personales sensibles, como el historial de navegación, los contactos, los mensajes SMS y la información de WhatsApp, luego cifra los archivos del usuario y exige un rescate.
Cuando los ciberdelincuentes atacan los dispositivos de los usuarios, suelen infectarlos con uno o varios tipos de malware: ya sea un programa para robar información, un troyano para acceso remoto, una puerta trasera o un ransomware cifrado.

Es raro ver todas estas funciones integradas en una sola entidad, y aún más raro verlas dirigidas a dispositivos móviles Android. Sin embargo, los investigadores de seguridad de Zimperium descubrieron precisamente esto.
Mantax Otax
La empresa de seguridad Zimperium ha publicado un informe detallado sobre Mantax Otax , una variante única de malware que se está propagando. Al parecer, fue desarrollada por un ciberdelincuente indonesio y tiene como objetivo a víctimas dentro del país, pero se desconoce el número exacto de personas infectadas, así como si la campaña se dirige principalmente a usuarios empresariales o a particulares en general.
Este malware se distribuye como un archivo APK independiente, lo que significa que se puede encontrar en tiendas de aplicaciones de terceros, canales de Telegram, foros y redes sociales. No hay rastro de Mantax Otax en ningún repositorio oficial de aplicaciones, incluyendo Google Play Store o Samsung Galaxy Store. Zimperium también especula que probablemente se esté distribuyendo a través de correos electrónicos de phishing.
Mantax Otax ataca principalmente a usuarios de teléfonos Android antiguos. Las versiones 9 y anteriores son las más vulnerables, ya que los atacantes en estos dispositivos pueden explotar todas las características del malware. Android 10 y versiones posteriores ofrecen cierta protección.
Los investigadores explicaron: «En cambio, en los dispositivos modernos con Android 10 o superior , las defensas nativas del sistema operativo, en concreto las restricciones de almacenamiento con ámbito limitado, dificultan considerablemente la eficacia del malware». Añadieron: «Gracias a estas reglas de aislamiento, el ransomware se limita a escanear únicamente el directorio de archivos externo designado para la aplicación, lo que reduce enormemente el alcance del daño y limita el tamaño de los archivos de usuario accesibles».
Se dice que los dispositivos más recientes , así como los usuarios de las soluciones Mobile Threat Defense (MTD) y Runtime Application Protection (zDefend) de Zimperium, están protegidos a nivel de software.
Otro punto crucial se refiere a los permisos. Como suele ocurrir en los dispositivos Android, la mayoría del malware solo funciona si el usuario le otorga previamente una amplia gama de permisos. En este caso, Mantax Otax primero solicita privilegios de administrador y luego se concede a sí mismo una extensa lista de capacidades, que incluyen acceso a mensajes SMS, contactos, audio y fotos.
A continuación, solicita permisos de acceso, obteniendo así el control total sobre el dispositivo comprometido.
capacidades maliciosas
Mantax Otax demuestra amplias capacidades de robo de datos y control de dispositivos. Roba el historial de navegación, contactos, registros de llamadas, mensajes SMS, notificaciones , archivos, contenido de la galería, información de la cuenta de Google, especificaciones del dispositivo, datos de ubicación y listas de aplicaciones instaladas. También puede extraer información de WhatsApp, como mensajes y perfiles, e incluso robar los PIN de la pantalla de bloqueo en Telegram.
Además de su capacidad para robar datos, esta herramienta también funciona como dispositivo de monitoreo remoto, capturando capturas de pantalla, grabando la pantalla o transmitiéndola en directo a los atacantes. Puede capturar imágenes utilizando tanto la cámara frontal como la trasera, aunque Zimperium no ha mencionado ninguna capacidad de grabación de micrófono.
Finalmente, una vez recopilados todos los datos, el sistema cifra los archivos del usuario mediante AES, elimina los archivos originales y les añade la extensión .enc. A continuación, las víctimas acceden a una interfaz de chat donde pueden comunicarse directamente con los atacantes y negociar un rescate a cambio de la devolución de sus dispositivos.
La herramienta parece estar en constante desarrollo. Zimperium descubrió dos versiones distintas, una de las cuales representa una "evolución" de la otra. Los investigadores señalaron: "Cabe mencionar que modificó su comportamiento de tráfico de red para usar WebSockets e introdujo un conjunto de nuevos comandos".
Existe una razón por la que los operadores de ransomware prefieren atacar a empresas en lugar de a particulares. Si bien los particulares no han desaparecido por completo de la lista de víctimas, las empresas sufren pérdidas significativas debido a las interrupciones operativas y, por lo tanto, son un objetivo frecuente. Desafortunadamente, desconocemos qué tipo de aplicación suplanta Mantax Otax, lo que dificulta determinar quiénes son sus víctimas potenciales.
Los comentarios están cerrados.