Suponiendo que el teléfono tiene MTP habilitado de forma predeterminada y el dispositivo Android desbloqueado (la pantalla de bloqueo ha sido "abierta") ya que esto suele ser necesario para que funcione MTP. En ese escenario veo múltiples posibilidades:
Colocar APK malicioso en teléfono Android
El caso más probable es que el malware intente dejar uno o más archivos APK maliciosos en tu sistema de archivos con un nombre de forma que algunas personas puedan abrirlo e instalarlo. Sin interacción del usuario, un APK no puede ser instalado a través de MTP, por lo tanto, el malware siempre necesitaría la ayuda de un humano. Existe malware de PC que también puede infectar un dispositivo Android conectado y se ha visto varias veces, especialmente el malware bancario a menudo tiene versiones móviles.
Subir archivos que desencadenan vulnerabilidades en Android
Los archivos en la sección de sdcard/media compartida son indexados automáticamente por MediaDatabase. Especialmente en teléfonos Android más antiguos, existen vulnerabilidades conocidas que permiten a un atacante ejecutar código colocando ciertos archivos manipulados en el teléfono (por ejemplo, una imagen JPG o algo similar).
Eliminar archivos en la carpeta de Android
Eliminar archivos en una de las subcarpetas específicas de la aplicación de la carpeta "Android" contiene muchos archivos pero generalmente solo archivos no críticos. La mayoría de los desarrolladores de aplicaciones colocan archivos críticos dentro de la carpeta privada de la aplicación /data/data/
que no es accesible a través de MTP (y tampoco a través de adb en dispositivos sin root).
Extraer archivos de la carpeta de Android
En muchos dispositivos puedes obtener acceso a archivos dentro de la subcarpeta de Android a través de MTP. Muchas aplicaciones colocan archivos de respaldo en su carpeta específica de la aplicación dentro de la carpeta de Android. La protección de esos archivos de respaldo depende de la aplicación. Si el respaldo está encriptado con una contraseña larga utilizando un sistema de encriptación de última generación (y una buena contraseña elegida por el usuario) entonces la posibilidad de extraer datos de un respaldo es baja. De lo contrario, puede contener datos interesantes para un atacante.
Eliminar archivos personales
Eliminar archivos personales como fotos y videos también es posible. Pero por lo general, el malware moderno solo realiza acciones por las que alguien pueda obtener algún valor. Por lo tanto, simplemente eliminar datos personales no es un buen "modelo de negocio de malware". Y los ataques de ransomware a través de MTP son difíciles y llevarían mucho tiempo en la mayoría de los dispositivos.
Extraer archivos privados
Los archivos privados pueden ser copiados a la PC y luego cargados en alguna nube de malware si las personas detrás del malware están buscando víctimas para chantajear.
Vulnerabilidades USB
Algunos dispositivos tienen vulnerabilidades que pueden ser explotadas a través de USB. Por lo general, una explotación a través de USB te permite ejecutar código en el teléfono.