Pesquisadores da Zimperium identificaram um novo ransomware para Android que, além de criptografar os arquivos do aparelho, grava e transmite a tela da vítima em tempo real. Batizado de Mantax Otax, o malware reúne extorsão e vigilância no mesmo pacote.
A distribuição acontece fora das lojas oficiais, por meio de arquivos APK avulsos hospedados em serviços de compartilhamento. Os links chegam por aplicativos de mensagem e por mensagens de phishing, que convencem o usuário a instalar o pacote manualmente.
Uma vez ativo, o Mantax Otax criptografa os arquivos com AES e acrescenta a extensão .enc. A negociação do resgate ocorre dentro do próprio aparelho, em um chat exibido na tela da vítima.
A gravação de tela é salva em vídeo MP4 e também transmitida ao operador enquanto o aparelho está em uso. O malware captura imagens da tela e as envia para o serviço Catbox, e aciona a câmera para fotografar o ambiente sem qualquer aviso.
O código abusa dos recursos de acessibilidade para ler o conteúdo exibido, intercepta mensagens SMS e captura os códigos de autenticação enviados por aplicativos e bancos. Também coleta contatos, registro de chamadas e histórico de navegação, rouba credenciais de WhatsApp e Telegram e exibe uma tela de bloqueio falsa para capturar o PIN.
O impacto varia conforme a versão do sistema. No Android 9 e anteriores o malware alcança todo o armazenamento externo. A partir do Android 10 as restrições do Scoped Storage limitam o alcance da criptografia, mas as funções de vigilância continuam operando.
Pistas de idioma e os arquivos encontrados com as vítimas apontam para uma campanha voltada à Indonésia. As recomendações são instalar aplicativos apenas por lojas confiáveis, recusar permissões desnecessárias de acessibilidade, administrador, SMS e câmera, e desconfiar de APK recebido por mensagem.



