главное в кибербезопасности Читать в канале
Атаки и утечки 21 августа 2026 3 мин

Троян Manic для Android крадет данные через соседние устройства

Троян Manic крадет данные через соседние устройства

Новый вредоносный троян Manic для Android нацелен на пользователей в нескольких европейских странах. Он обладает резервным механизмом для кражи данных через зараженные соседние устройства. Вредоносная программа активна как минимум с февраля и сочетает в себе функции шпионского ПО, банковского трояна и средства удаленного управления. Manic нацелен на 169 приложений, включая банковские, государственные (eID), платежные, криптокошельки, мессенджеры и приложения для двухфакторной аутентификации. Основное внимание уделяется пользователям в Украине.

Manic использует Accessibility Service для перехвата ввода

Компания ThreatFabric проанализировала троян Manic. Вредоносная программа использует прозрачные оверлеи на цифровых клавиатурах легитимных приложений для перехвата нажатий пользователя. Она воспроизводит эти нажатия через Android Accessibility Service, позволяя легитимным приложениям работать в обычном режиме. Получив разрешения Accessibility и доступ к уведомлениям, Manic может перехватывать PIN-коды и пароли блокировки экрана, SMS-сообщения, собирать файлы и данные о местоположении, отслеживать экран и предоставлять удаленное управление операторам через WebRTC-сессии. Собранная информация классифицируется по типу для облегчения ее использования злоумышленниками. ThreatFabric отмечает, что Manic использует службу Accessibility как кейлоггер пользовательского интерфейса. Вредоносная программа классифицирует перехваченный текст перед записью, различая ввод PIN-кода блокировки, фразы восстановления, SMS-коды из четырех-шести цифр, пароли, длинные сообщения, логины электронной почты и обычный текст.

Троян передает данные через Wi-Fi Direct и Bluetooth

Разработчики Manic реализовали необычный механизм кражи данных. Он активируется, когда зараженное устройство не может связаться с командно-контрольным сервером (C2). Данные шифруются и передаются через соседние зараженные устройства с использованием Wi-Fi Direct или Bluetooth. Manic сначала пытается использовать установленное Wi-Fi Direct соединение с пиром. Затем он опрашивает Bluetooth и BLE пиров для определения наличия у них доступа в интернет. При необходимости вредоносная программа может использовать многошаговые маршруты, с максимальной длиной цепочки ретрансляции в четыре хопа по умолчанию. Этот механизм позволяет красть данные даже с офлайн-устройств, если другое зараженное устройство находится в пределах досягаемости Wi-Fi или Bluetooth.

Пользователи в Европе и Украине находятся под прицелом

Вредоносная программа нацелена на приложения, используемые в Центральной и Западной Европе, включая Великобританию, а также в России. Основное внимание уделяется банковским и государственным (eID) приложениям в Украине, а также глобальным финтех- и криптовалютным сервисам. Точный вектор заражения остается неизвестным. Исследователи заметили в конце мая использование обертки, доставляющей основной вредоносный код жертвам. В последующие месяцы произошло расширение существующей инфраструктуры. В июле в атаках наблюдалась обновленная обертка с усиленными проверками на анализ и загрузкой DEX в памяти. Также были развернуты новая панель и API.

Избегайте загрузки APK из неизвестных источников

Пользователям Android рекомендуется избегать загрузки APK-файлов из сомнительных источников и неофициальных порталов. Следует отказывать в предоставлении разрешений Accessibility, если они не требуются доверенному приложению. Регулярно запускайте сканирование Play Protect для обнаружения и удаления известного вредоносного ПО. Общие показатели предотвращения угроз могут скрывать то, что происходит после первоначального доступа. Как только злоумышленники используют действительные учетные данные, уровень защиты резко падает.

Опубликовано в канале 21 августа, 07:33

Каждый материал сайта выходит в канале в тот же момент.

Источники: BleepingComputer · Anti-Malware · CisoClub