Un ceppo di malware Android recentemente documentato sta sfumando il confine tra ransomware e spyware, e lo fa in un modo che minaccia direttamente una delle salvaguardie di sicurezza più comuni su cui le persone fanno affidamento: le password monouso (OTP). Denominato Mantax Otax, il malware non si limita a bloccare i file della vittima e a richiedere un pagamento. Osserva anche ciò che accade sullo schermo, attiva silenziosamente la fotocamera e intercetta i codici di verifica inviati al dispositivo, offrendo agli aggressori un quadro molto più completo della vita digitale della vittima di quanto qualsiasi ransomware tipico potrebbe mai fare.

Cosa fa Mantax Otax: ransomware e spyware combinati

La maggior parte dei ransomware mobili segue un copione familiare: crittografa i file o blocca il dispositivo, poi mostra una nota di riscatto che richiede il pagamento per ripristinare l'accesso. Mantax Otax si basa su queste fondamenta ma aggiunge un secondo strato di comportamento malevolo che funziona indipendentemente dal fatto che la vittima paghi o meno. Secondo i ricercatori che hanno identificato il malware, esso combina componenti ransomware di blocco dei file con funzionalità spyware che consentono agli aggressori di monitorare gli schermi, accedere alla fotocamera per scattare foto all'insaputa dell'utente e catturare le password monouso nel momento in cui arrivano sul dispositivo.

Questo design a doppio scopo significa che Mantax Otax non è solo uno strumento di estorsione. È anche una piattaforma di sorveglianza e furto di dati. Anche se una vittima si rifiuta di pagare il riscatto, gli aggressori potrebbero aver già raccolto registrazioni dello schermo, foto e codici di autenticazione che possono essere utilizzati per furto d'identità, takeover di account o ulteriori estorsioni. Le segnalazioni sul malware lo collegano ad attori della minaccia indonesiani e descrivono capacità di controllo remoto che danno agli aggressori accesso diretto ai dispositivi infettati, non solo una raccolta automatizzata di dati.

Perché il furto di OTP e la registrazione dello schermo cambiano le carte in tavola

Le password monouso inviate via SMS o generate da app di autenticazione dovrebbero essere una rete di sicurezza, un secondo strato di difesa nel caso in cui una password venga compromessa. Mantax Otax mina direttamente quella rete di sicurezza. Intercettando gli OTP in tempo reale, il malware può potenzialmente consegnare agli aggressori i codici esatti necessari per violare app bancarie, account email o altri servizi protetti dall'autenticazione a due fattori, anche quando la password sottostante non è mai stata rubata tramite phishing tradizionale.

La registrazione dello schermo aggrava il problema. Se gli aggressori possono vedere tutto ciò che viene visualizzato sul telefono della vittima, non hanno bisogno di indovinare quale app sia aperta o quali dati siano visibili. Possono osservare sessioni bancarie, app di messaggistica o gestori di password mentre la vittima li utilizza. Aggiungiamo la capacità di attivare segretamente la fotocamera, e Mantax Otax inizia ad assomigliare a uno strumento di sorveglianza completo avvolto in un guscio di ransomware, una combinazione che alza la posta in gioco ben oltre un tipico incidente di blocco dei file.

Come si diffonde probabilmente il malware e chi è a rischio

Il malware Android di questo tipo si diffonde tipicamente attraverso canali al di fuori del Google Play Store ufficiale, inclusi file APK installati tramite sideloading, link di phishing inviati via SMS o app di messaggistica e false inserzioni di app camuffate da software legittimo. Gli utenti mobili che installano app da fonti non ufficiali, cliccano su link di mittenti sconosciuti o concedono ampie autorizzazioni senza esaminarle sono generalmente i più esposti a minacce come questa.

Questo schema si inserisce in una tendenza più ampia di attacchi sempre più sofisticati rivolti ai dispositivi mobili. Mantax Otax arriva nel mezzo di un flusso costante di nuove famiglie di malware che sfruttano sia i dispositivi dei consumatori sia le infrastrutture aziendali, un panorama trattato più in profondità in un recente riepilogo di malware emergenti e divulgazioni di vulnerabilità, che evidenzia come gli aggressori stiano combinando più tecniche, dagli infostealer potenziati dall'IA alle catene di exploit industriali, in pacchetti singoli e più pericolosi.

Cosa significa per te

Se utilizzi un dispositivo Android per operazioni bancarie, messaggistica o qualsiasi account protetto dall'autenticazione a due fattori basata su SMS, Mantax Otax è un promemoria del fatto che gli OTP non sono uno scudo infrangibile, specialmente se il dispositivo che li riceve è già compromesso. La capacità del malware di registrare lo schermo e accedere alla fotocamera significa anche che le infezioni possono esporre molto più che dati finanziari; conversazioni personali, foto e abitudini quotidiane potrebbero essere tutte catturate senza che la vittima lo sappia mai.

La buona notizia è che i principali vettori di infezione per malware come questo restano evitabili. Attenersi agli app store ufficiali, esaminare attentamente le richieste di autorizzazione ed essere scettici nei confronti di link non richiesti o inviti all'installazione di app contribuisce molto a prevenire l'infezione in primo luogo.

Punti chiave concreti

  • Installa app solo dal Google Play Store o da altre fonti verificate e ufficiali. Evita il sideloading di APK da siti web o link sconosciuti.
  • Esamina attentamente le autorizzazioni delle app, in particolare le richieste di accesso alla fotocamera, registrazione dello schermo o lettura degli SMS, e revoca tutto ciò che sembra non necessario per la funzione dell'app.
  • Valuta l'uso di app di autenticazione invece degli OTP basati su SMS quando possibile, e monitora gli account per attività di accesso insolite.
  • Mantieni aggiornati il sistema operativo del tuo dispositivo e le patch di sicurezza, ed esegui una scansione di sicurezza mobile affidabile se sospetti un comportamento insolito.
  • Rimani informato sulle minacce mobili emergenti. Mantax Otax fa parte di uno schema più ampio di malware ibrido, e restare aggiornati su come queste minacce si evolvono è uno dei modi più semplici per stare al passo con esse.