Mantax Otax: il malware Android che minaccia la sicurezza dei dati

Settembre 11, 2026 di redazione

In Breve

Cos'è Mantax Otax?
Mantax Otax è un malware per Android che combina infostealer, remote access trojan e ransomware.
Quali versioni di Android sono più a rischio?
Le versioni di Android 9 e precedenti sono le più vulnerabili a Mantax Otax.
Come si diffonde Mantax Otax?
Il malware si diffonde attraverso APK standalone, canali Telegram, forum e social media.

Un nuovo ceppo di malware per Android, noto come Mantax Otax, sta emergendo come una grave minaccia per la sicurezza dei dati. Questo malware combina le funzionalità di infostealer, remote access trojan (RAT), backdoor e ransomware, creando un cocktail pericoloso per gli utenti. Mantax Otax viene distribuito attraverso APK standalone su store di terze parti, canali Telegram, forum e social media, senza tracce nei repository ufficiali come Google Play Store o Samsung Galaxy Store. Inoltre, si sospetta che la diffusione possa avvenire anche tramite phishing.

Le versioni di Android 9 e precedenti risultano le più vulnerabili, poiché il malware riesce a operare senza incontrare le limitazioni imposte dalle più recenti difese del sistema operativo. Al contrario, sui dispositivi con Android 10 e versioni successive, le restrizioni di Scoped Storage limitano la capacità del ransomware di crittografare file esterni, confinando il suo impatto alla sola directory esterna dell’app.

Per poter operare, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo così ampie autorizzazioni d’accesso a SMS, contatti, audio e immagini. Successivamente, il malware richiede permessi di accessibilità per avere il pieno controllo del dispositivo. Tra le sue capacità di esfiltrazione, il malware è in grado di rubare la cronologia del browser, contatti, registri chiamate, messaggi SMS, notifiche, file e media della galleria, nonché informazioni dell’account Google, specifiche del dispositivo, dati di localizzazione e inventari delle applicazioni. È anche in grado di estrarre messaggi e profili da WhatsApp e, su Telegram, informazioni come i PIN di sblocco.

Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, oltre a scattare foto utilizzando le fotocamere frontale e posteriore. Tuttavia, non sono state trovate prove di registrazione microfonica. Una volta raccolti i dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Le vittime sono quindi presentate con un’interfaccia chat per comunicare e negoziare il pagamento del riscatto.

È importante notare che sono state rilevate diverse versioni di questo malware, con evoluzioni come l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi. Il codice sembra essere riconducibile a un attore operativo in Indonesia, con obiettivi principali localizzati nel Paese. Tuttavia, non è disponibile una stima del numero di dispositivi infettati, né è chiaro se la campagna miri principalmente a utenti privati o a realtà aziendali.

redazione

Autore di Osservatorio Energia.