El malware Android Mantax Otax cifra archivos, espía a sus víctimas y convierte el acoso en un arma
Malware

Imagen ilustrativa generada con IA

El malware Android Mantax Otax cifra archivos, espía a sus víctimas y convierte el acoso en un arma

Una nueva familia de malware para Android, denominada Mantax Otax , combina ransomware, vigilancia de cuentas, control remoto del dispositivo y

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una nueva familia de malware para Android, denominada Mantax Otax, combina ransomware, vigilancia de cuentas, control remoto del dispositivo y herramientas diseñadas para intimidar a las víctimas.

Los detalles publicados el 10 de septiembre de 2026 muestran que el malware se distribuye mediante archivos APK maliciosos alojados fuera de Google Play. Sus operadores, descritos como indonesios, utilizan mensajes de phishing e ingeniería social para convencer a las víctimas de instalar las aplicaciones y concederles permisos de Accessibility de alto nivel.

Mantax Otax resulta especialmente destructivo en dispositivos con Android 9 o versiones anteriores, donde puede cifrar archivos de todo el almacenamiento compartido. Android 10 y versiones posteriores limitan esa capacidad mediante Scoped Storage, pero los dispositivos más recientes siguen expuestos a las funciones de espionaje, captura de pantalla, activación de la cámara y acoso del malware.

El acceso a Accessibility convierte un APK malicioso en una herramienta de control remoto

La cadena de infección exige que la víctima instale un APK procedente de fuera de la tienda oficial de aplicaciones de Android. A continuación, la aplicación maliciosa solicita acceso al servicio de Accessibility de Android.

Ese permiso es fundamental para el funcionamiento de la amenaza. Las funciones de Accessibility están diseñadas para ayudar a los usuarios a interactuar con las aplicaciones, pero el malware puede abusar de ellas para observar el contenido de la interfaz y simular toques, escritura y navegación.

Mantax Otax utiliza este control para recopilar datos de las aplicaciones y realizar acciones que normalmente exigirían la interacción directa del usuario. Puede acceder a mensajes, capturar la información que aparece en pantalla y activar funciones de vigilancia siguiendo las instrucciones de su infraestructura de mando y control.

El malware no depende exclusivamente de una dirección de C2 integrada en el APK. En su lugar, obtiene el dominio actual de la infraestructura desde GitHub, lo que permite a los operadores cambiar de servidor sin tener que distribuir necesariamente una nueva versión del malware.

Después de conectarse, Mantax Otax envía información sobre la víctima y el dispositivo. A partir de ese momento, la distribución de comandos y las comunicaciones pueden realizarse a través de Firebase o WebSockets.

No se han divulgado los nombres exactos de los paquetes maliciosos, los certificados de firma, los hashes, los dominios de C2 ni los señuelos de phishing. Esto limita la capacidad de los defensores para basarse únicamente en indicadores estáticos.

El cifrado de archivos es más eficaz en Android 9 y versiones anteriores

El componente de ransomware busca determinados tipos de archivos en el almacenamiento compartido. Para cada víctima, obtiene una clave de cifrado AES específica del servidor de C2 y la utiliza para cifrar los archivos seleccionados.

Mantax Otax elimina los originales y añade la extensión .enc a las copias cifradas. También puede sustituir las imágenes almacenadas en el dispositivo por avisos de rescate, haciendo visible la exigencia de pago en toda la colección de fotos de la víctima.

A continuación, el malware abre una interfaz de chat a pantalla completa alojada mediante Firebase. Las víctimas pueden utilizarla para comunicarse y negociar directamente el pago del rescate con los operadores.

Los investigadores de Zimperium detectaron un error de configuración en la infraestructura de Firebase de los atacantes y lo utilizaron para acceder a conversaciones entre operadores y víctimas, dejando al descubierto comunicaciones relacionadas con la campaña de extorsión.

El módulo de cifrado actúa en Android 9 o versiones anteriores. Los dispositivos con Android 10 y versiones posteriores se benefician de Scoped Storage, que limita el modo en que las aplicaciones pueden acceder a archivos pertenecientes a otras aplicaciones y a ubicaciones situadas fuera de su directorio de archivos externos autorizado.

Esta protección reduce considerablemente la capacidad del malware para cifrar archivos de todo el almacenamiento compartido. Sin embargo, no neutraliza la infección.

En las versiones más recientes de Android, Mantax Otax todavía puede robar información, automatizar interacciones, capturar pantallas, activar cámaras y mostrar contenido molesto si obtiene los permisos necesarios.

La vigilancia abarca desde los SMS hasta las cámaras y las pantallas en directo

Mantax Otax recopila una amplia variedad de información personal y técnica. Entre sus capacidades se encuentra el robo de:

  • El PIN de la pantalla de bloqueo del dispositivo.
  • Mensajes SMS y contraseñas de un solo uso.
  • Contactos y registros de llamadas.
  • Historial de navegación.
  • Listas de aplicaciones instaladas.
  • Información de la cuenta de Google.
  • Ubicación del dispositivo.
  • Identificador del dispositivo, operador y versión de Android.

El acceso a los mensajes SMS y a las contraseñas de un solo uso genera riesgos que van más allá del teléfono infectado. Los códigos robados pueden ayudar a los atacantes a interferir en cuentas cuyo proceso de autenticación depende de mensajes de texto, mientras que un PIN de pantalla de bloqueo capturado puede facilitar el acceso continuado al dispositivo.

El malware también puede obtener perfiles y mensajes de WhatsApp, además de conversaciones de Telegram. Utiliza la interacción basada en Accessibility para navegar y extraer contenido, en lugar de depender exclusivamente del acceso directo al almacenamiento de las aplicaciones.

Para la vigilancia visual, Mantax Otax abusa de la API MediaProjection de Android. Puede realizar capturas de pantalla, grabar la pantalla en vídeo MP4 y proporcionar supervisión casi en tiempo real a través del servicio de alojamiento de archivos Catbox.

Los operadores también pueden activar las cámaras del teléfono, tomar fotografías y cargar las imágenes resultantes. Por tanto, un dispositivo comprometido puede exponer tanto la actividad en pantalla como el entorno físico de la víctima.

Estas funciones hacen que la amenaza siga siendo relevante incluso cuando el cifrado de archivos falla. Un dispositivo con Android 10 o versiones posteriores puede evitar los daños más extensos del ransomware y, aun así, filtrar conversaciones privadas, credenciales, datos de ubicación y grabaciones visuales.

La versión 2 añade herramientas de intimidación y presión psicológica

La versión 2 de Mantax Otax introdujo funciones destinadas a acosar a las víctimas durante la extorsión. El malware puede mostrar repetidamente cuadros de diálogo, forzar la reproducción de vídeos a pantalla completa y superponer rápidamente imágenes de tipo «jumpscare».

Los operadores también pueden enviar texto que el dispositivo lee en voz alta a través de sus altavoces mediante la función de conversión de texto a voz. Esto proporciona al atacante un canal directo y perturbador hacia el entorno de la víctima.

La capa de acoso diferencia a Mantax Otax del ransomware para Android que simplemente cifra archivos y muestra una petición de pago. En este caso, los operadores pueden combinar información personal robada, vigilancia del dispositivo, interrupciones persistentes e intimidación audiovisual.

Esta combinación puede aumentar la presión sobre las víctimas al demostrar que los atacantes conservan el control del teléfono. También significa que las consecuencias no se limitan a la disponibilidad de los datos: la privacidad, la seguridad de las cuentas y la seguridad personal pueden verse afectadas.

No se ha divulgado información sobre el número de víctimas, las cantidades de rescate solicitadas, los métodos de pago, la fecha de inicio de la campaña ni su alcance geográfico, más allá de la descripción de los operadores.

Las señales de alerta incluyen la instalación externa, las solicitudes de Accessibility y los archivos .enc

La medida preventiva más clara consiste en evitar la instalación de archivos APK recibidos mediante mensajes no solicitados o descargados de sitios web no fiables. Mantax Otax depende de la distribución fuera de Google Play y requiere que la víctima complete el proceso de instalación.

Los usuarios deben considerar una solicitud inesperada de acceso a Accessibility como una señal de alerta grave, especialmente cuando la función declarada de la aplicación no justifica el control sobre el contenido de la pantalla y las acciones de la interfaz.

Entre los posibles indicios de compromiso se incluyen:

  • Una aplicación desconocida instalada externamente con acceso a Accessibility.
  • Archivos cuyo nombre cambia inesperadamente para añadir la extensión .enc.
  • Imágenes sustituidas por mensajes de rescate.
  • Chats, vídeos, cuadros de diálogo o superposiciones de imágenes a pantalla completa sin explicación.
  • Mensajes hablados generados a través de los altavoces del dispositivo.
  • Solicitudes inesperadas de grabación de pantalla o de MediaProjection.
  • Actividad de la cámara que el usuario no ha iniciado.

Dado que no se dispone de identificadores de paquetes ni de hashes de archivos, los equipos de seguridad deben examinar los permisos y el comportamiento en lugar de esperar a disponer de un único indicador conocido.

Play Protect bloquea la amenaza, pero las actualizaciones de Android siguen siendo esenciales

Zimperium participa en la App Defense Alliance de Google, y Mantax Otax ya es detectado y bloqueado en dispositivos Android actualizados que tienen activado Google Play Protect.

Los usuarios deben comprobar que Play Protect sigue activo, mantener Android y sus componentes de seguridad actualizados e instalar aplicaciones únicamente de desarrolladores de confianza. Los permisos de las aplicaciones deben corresponderse con su finalidad legítima.

Las organizaciones que gestionan flotas de dispositivos Android también deben supervisar la instalación externa de aplicaciones y revisar qué aplicaciones tienen privilegios de Accessibility. Los dispositivos con Android 9 o versiones anteriores afrontan el mayor riesgo de cifrado de archivos y deberían actualizarse siempre que sea posible.

Las principales medidas de defensa son sencillas: evitar los APK no fiables, rechazar las solicitudes sospechosas de Accessibility, mantener las protecciones de seguridad actualizadas y examinar con atención los mensajes que intenten trasladar la instalación de software fuera de Google Play.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosmalwareandroidmantaxotaxcifraarchivosespíavíctimas
Volver al inicio