Ciberseguridad

Mantax Otax: malware para Android que combina ransomware, espionaje e intimidación

Zimperium detectó el malware para Android Mantax Otax, que cifra archivos en versiones antiguas, roba datos sensibles y concede a los atacantes amplias capacidades de vigilancia y control. Se propaga mediante archivos APK ajenos a Google Play, mientras que la protección actualizada de Play Protect ayuda a detectarlo y bloquearlo.

2026-09-10
4 min de lectura
11 visitas
فريق تحرير certi.news
Mantax Otax: malware para Android que combina ransomware, espionaje e intimidación

La empresa de seguridad para dispositivos móviles Zimperium detectó un nuevo malware para dispositivos Android denominado Mantax Otax, que combina funciones de ransomware, espionaje y control remoto, además de herramientas destinadas a acosar a las víctimas y presionarlas para que respondan a las exigencias de rescate. Según la información disponible, operadores indonesios distribuyen el malware mediante archivos APK maliciosos alojados fuera de Google Play, utilizando mensajes de phishing e ingeniería social para inducir a los usuarios a instalarlo.

Tras la instalación, Mantax Otax solicita acceso al servicio de Accessibility, un permiso que concede a la aplicación amplias capacidades para interactuar con la interfaz del dispositivo y ejecutar acciones en nombre del usuario. El malware también obtiene el dominio del servidor de mando y control desde GitHub y después envía a los operadores información que incluye la ubicación, la compañía telefónica, la versión de Android y el identificador del dispositivo. El servidor puede enviar órdenes mediante Firebase o WebSockets.

Cifrado dirigido a las versiones más antiguas

El componente de ransomware funciona en dispositivos Android que utilizan la versión 9 o anteriores. El malware busca tipos específicos de archivos en el almacenamiento compartido y luego los cifra utilizando una clave AES específica de la víctima, que obtiene del servidor de mando y control. Después elimina los archivos originales y añade la extensión .enc a las copias cifradas.

También reemplaza las imágenes locales por notas de rescate y abre una interfaz de chat a pantalla completa alojada mediante Firebase para facilitar la negociación con la víctima. Los investigadores de Zimperium lograron explotar una configuración incorrecta en un servidor de Firebase, lo que dejó expuestas las conversaciones mantenidas entre los atacantes y las víctimas.

La limitación de la función de cifrado a Android 9 y anteriores se debe a que la función Scoped Storage, introducida en Android 10 y versiones posteriores, limita considerablemente la capacidad del malware para cifrar archivos fuera de las carpetas de las aplicaciones.

Espionaje amplio y control del dispositivo

Mantax Otax no se limita a cifrar archivos. Puede robar el código PIN de la pantalla de bloqueo para ayudar a mantener el acceso, leer mensajes de texto y códigos de un solo uso, y acceder a registros de llamadas, contactos, historial de navegación, lista de aplicaciones, información de la cuenta de Google y ubicación.

Los resultados también indican que puede extraer perfiles y conversaciones de WhatsApp y conversaciones de Telegram simulando interacciones del usuario mediante el servicio de Accessibility. Asimismo, explota la interfaz MediaProjection para tomar capturas de pantalla, grabar vídeos en formato MP4 y transmitir la pantalla del dispositivo casi en tiempo real a través del servicio de alojamiento de archivos Catbox, además de tomar fotografías con las cámaras del dispositivo y subirlas al operador.

La intimidación como parte del ataque

La segunda versión del malware añadió funciones de presión psicológica, como mostrar cuadros de diálogo repetitivos, reproducir vídeos a pantalla completa, mostrar rápidamente imágenes sorprendentes y reproducir mensajes de texto a voz controlados por el atacante a través de los altavoces. Estas funciones transforman el ataque de un intento de extorsión basado en el cifrado de archivos en una forma de intimidación directa destinada a aumentar la presión sobre la víctima.

¿Qué importancia tiene para los usuarios de Android?

La importancia de este caso reside en la combinación de varias capacidades sensibles dentro de un solo malware: cifrado de archivos, robo de credenciales y comunicaciones, vigilancia de la pantalla y la cámara, y control del dispositivo. Sin embargo, el alcance del cifrado mencionado está limitado en la práctica a los dispositivos que funcionan con Android 9 o anteriores, y Zimperium afirma que los dispositivos actualizados con Play Protect activado detectan y bloquean Mantax Otax.

Las medidas directas que confirma la fuente consisten en evitar instalar archivos APK procedentes de fuera de Google Play, no conceder el permiso de Accessibility a aplicaciones no confiables y recurrir a editores conocidos. Esto no elimina la necesidad de revisar el origen de la aplicación y los permisos solicitados, ya que el principal punto de entrada de esta campaña es convencer al usuario para que instale el paquete malicioso y le conceda un amplio acceso al dispositivo.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias