September 10, 2026

New Android malware encrypts files, steals data, and harasses victims

0
copertina_allfounds

**
“`html

⚡ Key Takeaways & Analisi Rapida

SPAZIO BANNER ADSENSE - ARTICOLO
  • Punto chiave 1: Mantax Otax combina ransomware, spyware e funzioni di intimidazione, colpendo soprattutto dispositivi Android 9 o precedenti.
  • Punto chiave 2: Gli operatori indonesiani distribuiscono il malware tramite APK maligni fuori da Google Play, sfruttando phishing e social engineering.
  • Punto chiave 3: La vulnerabilità è mitigata da Play Protect e da Android 10+ (Scoped Storage), ma la diffusione resta alta nei mercati emergenti.

Rilevanza Strategica: ALTA

Un nuovo ceppo di malware Android, denominato Mantax Otax, sta ridefinendo il panorama delle minacce mobili combinando capacità di ransomware, spyware e intimidazione. Scoperto da Zimperium, il software maligno è stato già rilevato in migliaia di dispositivi, soprattutto in Indonesia, dove gli attori criminali lo distribuiscono tramite APK fraudolenti. La sua capacità di cifrare file, rubare credenziali e molestare le vittime con video e messaggi vocali rende la minaccia particolarmente pericolosa per utenti privati e per le piccole imprese che dipendono da dispositivi mobili per le operazioni quotidiane.

Contesto storico e evoluzione del malware mobile

Negli ultimi dieci anni, il malware per dispositivi mobili è passato da semplici trojan a piattaforme modulari capaci di esfiltrare dati sensibili, bloccare l’accesso ai file e persino manipolare le funzionalità hardware. Dopo la prima ondata di Android Ransomware (es. LockerPin nel 2015) e la successiva diffusione di spyware commerciali (es. Pegasus), gli attaccanti hanno iniziato a combinare più funzioni in un unico pacchetto per massimizzare il ritorno economico.

Il contesto attuale è caratterizzato da una crescita esponenziale del mercato Android nei paesi emergenti, dove la penetrazione di dispositivi con versioni obsolete (Android 9 o inferiori) supera il 40 %. Parallelamente, le politiche di sicurezza di Google – Play Protect, App Defense Alliance (ADA) – hanno ridotto drasticamente le infezioni su dispositivi aggiornati, spingendo i criminali verso canali di distribuzione “off‑store”. Mantax Otax è il risultato di questa evoluzione: un malware ibrido che sfrutta vulnerabilità di versioni legacy e la mancanza di controlli di sicurezza su APK esterni.

Meccanismi tecnici di Mantax Otax e impatto economico

Una volta installato, il malware richiede il permesso del servizio Accessibility, ottenendo così il controllo quasi totale sull’interfaccia utente. Successivamente, contatta un server di comando‑e‑controllo (C2) ospitato su GitHub, da cui scarica un dominio Firebase o WebSocket per ricevere istruzioni. Le sue funzioni principali includono:

  • Cifratura dei file: ricerca nella memoria condivisa e cripta file di tipo documento, foto e video con una chiave AES specifica per vittima, aggiungendo l’estensione “.enc”.
  • Ransom note dinamica: sostituisce le immagini di copertina con avvisi di riscatto e apre una chat a schermo intero, gestita tramite Firebase, per negoziare il pagamento.
  • Spyware avanzato: estrae PIN di blocco, SMS, OTP, cronologia chiamate, contatti, messaggi WhatsApp e Telegram, sfruttando l’API MediaProjection per screenshot, video e streaming in tempo reale su Catbox.
  • Funzioni di intimidazione: visualizza finestre di dialogo ripetute, video “jumpscare” a schermo intero e messaggi vocali generati da Text‑to‑Speech, aumentando la pressione psicologica sulla vittima.

Dal punto di vista economico, il modello di guadagno è duplice: il ricatto diretto (pagamento in criptovaluta) e la vendita di dati rubati sul mercato nero. Stime di Zimperium indicano che, in media, ogni vittima paga tra 0,02 e 0,05 BTC (circa 800‑2 000 USD), mentre i dati personali possono essere venduti per 10‑30 USD ciascuno. Con una diffusione stimata di 30 000 dispositivi in Indonesia e 10 000 in altri mercati emergenti, il potenziale di profitto annuo supera i 5 milioni USD.

Risposte di mercato, policy e prospettive di difesa

Le principali piattaforme di sicurezza mobile hanno reagito rapidamente. Zimperium, partner di Google nell’App Defense Alliance, ha pubblicato un aggiornamento che blocca il malware su dispositivi con Play Protect attivo. Inoltre, Google ha rafforzato le linee guida per gli sviluppatori, obbligando le app a dichiarare esplicitamente l’uso del servizio Accessibility e a sottoporsi a revisione più severa.

Le imprese, soprattutto quelle con workforce mobile‑first, stanno rivedendo le policy di BYOD (Bring Your Own Device). Le raccomandazioni includono:

  1. Limitare l’installazione di app da fonti non verificate.
  2. Disabilitare il servizio Accessibility per le app non di sistema.
  3. Implementare soluzioni MDM (Mobile Device Management) che forzino aggiornamenti di sicurezza e monitorino comportamenti anomali.

A livello normativo, l’Unione Europea sta valutando l’estensione del Cybersecurity Act ai dispositivi IoT e mobili, imponendo certificazioni di sicurezza per le app distribuite al di fuori dei marketplace ufficiali. Se approvata, la normativa potrebbe ridurre drasticamente la superficie di attacco per malware come Mantax Otax.

Prospettive e Scenari

Guardando al futuro, la tendenza è chiara: i criminali continueranno a sfruttare le versioni Android non aggiornate e i canali di distribuzione “off‑store”. Tuttavia, l’adozione di Android 10+ con Scoped Storage, l’espansione di Play Protect e le iniziative legislative potrebbero contenere la crescita di Mantax Otax entro i prossimi due anni. Le aziende dovranno investire in soluzioni di sicurezza mobile basate su AI, capaci di rilevare comportamenti anomali in tempo reale, e promuovere una cultura di consapevolezza tra gli utenti per limitare il successo di phishing e social engineering.

Leave a Reply

Your email address will not be published. Required fields are marked *