
Investigadores de Zimperium identificaron Mantax Otax, una nueva variante de malware para dispositivos Android que combina en una sola herramienta las funciones de robo de información, troyano de acceso remoto, puerta trasera y programa de cifrado tipo ransomware. La combinación de estas cuatro capacidades en un mismo software es poco frecuente, y resulta aún más inusual que el objetivo sean teléfonos móviles.
La empresa de seguridad, que publicó un informe exhaustivo sobre el hallazgo, atribuye el desarrollo de Mantax Otax a un ciberdelincuente indonesio. Las víctimas se concentran en Indonesia, aunque se desconoce el número exacto de dispositivos infectados y si la campaña apunta principalmente a usuarios corporativos o a particulares.
PUBLICIDAD
El malware circula fuera de las tiendas oficiales de aplicaciones
Mantax Otax se distribuye como un archivo APK independiente, lo que le permite propagarse a través de tiendas de aplicaciones de terceros, canales de Telegram, foros y redes sociales. No se registró presencia del malware en repositorios oficiales como Google Play Store o Galaxy Store de Samsung. Zimperium considera además probable que la distribución también se realice mediante correos electrónicos de phishing.

Los teléfonos con versiones antiguas del sistema operativo son los más expuestos. En dispositivos con Android 9 o versiones anteriores, los atacantes pueden explotar todas las funciones del programa malicioso. En cambio, los equipos con Android 10 en adelante cuentan con una protección parcial gracias a las restricciones de almacenamiento con ámbito que introdujo el sistema operativo.
PUBLICIDAD
“Por el contrario, en los dispositivos modernos con Android 10 o superior, la eficacia del malware se ve seriamente obstaculizada por las defensas nativas del sistema operativo, en concreto por las restricciones de almacenamiento con ámbito”, explicaron los investigadores de Zimperium.
“Debido a estas reglas de aislamiento, el ransomware se ve obligado a escanear únicamente el directorio de archivos externos localizados de la aplicación, lo que reduce drásticamente su alcance y disminuye el volumen de archivos de usuario accesibles”, añadieron.
PUBLICIDAD

Según la compañía, los dispositivos más recientes, junto con los usuarios de sus soluciones Mobile Threat Defense (MTD) y Runtime Application Protection (zDefend), quedan protegidos a nivel de software frente a esta amenaza.
Como ocurre con buena parte del malware para Android, Mantax Otax depende de que el usuario le otorgue un amplio conjunto de permisos antes de activarse por completo. El programa solicita en primer lugar privilegios de administrador del dispositivo y, a partir de ahí, se asigna a sí mismo capacidades que van desde el acceso a mensajes SMS hasta contactos, audio e imágenes. Posteriormente pide permisos de accesibilidad, con los que obtiene el control total del equipo comprometido.
PUBLICIDAD
Roba datos personales y cifra archivos para pedir un rescate
Una vez instalado, el malware sustrae historial de navegación, contactos, registros de llamadas, mensajes SMS, notificaciones, archivos, contenido multimedia de la galería, información de la cuenta de Google, especificaciones técnicas del dispositivo, datos de ubicación e inventarios de aplicaciones instaladas. También accede a información de WhatsApp, como mensajes y datos de perfil, y en el caso de Telegram, llega incluso a obtener los PIN de la pantalla de bloqueo.

El programa funciona además como herramienta de monitoreo remoto: captura pantallas, graba la actividad de la pantalla o la transmite en vivo a los atacantes, y toma fotografías con las cámaras frontal y trasera del equipo. Zimperium no reportó capacidad de grabación de audio a través del micrófono.
PUBLICIDAD
La fase final del ataque consiste en el cifrado de los archivos de la víctima mediante el algoritmo AES. El malware elimina los archivos originales, añade la extensión “.enc” a las copias cifradas y despliega una interfaz de chat donde las víctimas pueden comunicarse directamente con los atacantes para negociar el pago de un rescate a cambio de recuperar el acceso a sus datos.
La herramienta continúa en desarrollo activo
Zimperium detectó dos versiones distintas del malware, una de las cuales constituye una evolución de la anterior. “Ha modificado su comportamiento de tráfico de red para utilizar WebSockets y ha introducido un conjunto de nuevos comandos”, señalaron los investigadores de la compañía.
PUBLICIDAD

Un dato que dificulta el análisis de esta campaña es que se desconoce qué tipo de aplicación legítima suplanta Mantax Otax para engañar a los usuarios e instalarse en sus dispositivos. Esta información resulta clave para determinar el perfil de las víctimas, dado que los operadores de ransomware suelen priorizar ataques contra empresas por sobre usuarios particulares, ya que la interrupción de operaciones comerciales genera mayores pérdidas económicas y, por tanto, más incentivos para el pago del rescate.
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Así es el primer servicio de robotaxis de Uber y Wayve en Londres: flota pequeña y conductores presentes
Hasta el momento solo hay 15 de estos automóviles con licencia en circulación, una cifra que contrasta con los más de 100.000 vehículos de transporte privado que operan actualmente en la capital británica
Google lanza aplicación de escritorio de Gemini para Windows: qué funciones ofrece
El asistente de IA puede resumir documentos, redactar textos y responder consultas desde el escritorio

Bill Gates anuncia solución con inteligencia artificial para combatir las enfermedades de cultivos en África
La aplicación permite identificar enfermedades en los cultivos a partir de una fotografía tomada con el teléfono celular

Nokia 1100 es el celular sin redes sociales y sin internet que permanece en el tiempo y sin valer millones
Su carcasa de goma antideslizante y teclado protegido lo hicieron resistente para uso intensivo

Ingenieros, piezas y hasta un robot de repuesto: así es la ambulancia del futuro de Japón para humanoides
El vehículo funciona como un taller móvil que busca eliminar los tiempos muertos, equipado con ordenadores y herramientas de diagnóstico que garantizan la continuidad de las operaciones donde estos cumplen tareas críticas




