Manic, malware Android cu supraveghere totală și atacuri financiare
Manic este una dintre cele mai avansate amenințări Android apărute în 2026, identificată de cercetătorii ThreatFabric. Malware-ul combină funcționalități de banking trojan cu spyware, oferind atacatorilor acces extins la dispozitiv, date financiare, comunicații și chiar control remote complet. Mai mult, Manic introduce o tehnică rar întâlnită: exfiltrarea datelor offline, printr-o rețea mesh între dispozitive infectate.
Țintire și distribuție
Deși activitatea sa este concentrată în Ucraina, Manic vizează și:
- Rusia
- Europa Centrală
- Europa de Vest
- Regatul Unit
- Servicii fintech și crypto la nivel global
Malware-ul monitorizează 169 aplicații, incluzând:
- aplicații bancare
- portofele crypto
- servicii guvernamentale și eID
- aplicații de mesagerie
- browsere și email
Această diversitate arată că Manic nu este un troian bancar tradițional, ci o platformă completă de preluare a dispozitivului.
Capabilități principale
1. Device Takeover (DTO) și furt de date
Manic abuzează serviciile de Accessibility pentru:
- captarea tastărilor în aplicații bancare și crypto
- interceptarea parolelor, codurilor SMS și frazelor de recuperare
- clasificarea automată a textului capturat
- vizualizare remote a ecranului prin WebRTC
- control complet al dispozitivului
Practic, atacatorii pot opera telefonul victimei ca și cum l-ar avea în mână.
2. Furt de PIN fără overlay-uri
Una dintre cele mai avansate funcții este pinPadOverlay, care:
- capturează apăsările direct din tastatura reală a aplicației bancare
- evită overlay-urile false, greu de detectat de soluțiile de securitate
Manic poate chiar încerca să introducă PIN-ul pe lock screen pentru a debloca telefonul.
3. Persistență agresivă
Malware-ul se menține activ prin:
- background workers
- alarme periodice
- abuz de Accessibility
- execuții automate la 10–15 minute
Exfiltrare offline prin mesh Wi‑Fi
Cea mai inovatoare funcție a lui Manic este capacitatea de a transmite datele furate fără internet, folosind:
- Wi‑Fi Direct
- Bluetooth RFCOMM
- BLE GATT
Dispozitivele infectate din apropiere formează o rețea mesh multi-hop (max 4), prin care datele sunt trimise către un telefon cu internet, apoi către serverul C2. Astfel, izolarea dispozitivului de internet nu oprește exfiltrarea.
Cronologia dezvoltării (2026)
- Februarie – primele infrastructuri detectate
- Martie–Aprilie – apar primele implanturi
- Iulie – versiune avansată cu anti-analiză, încărcare DEX în memorie și phishing pentru secretul de blocare
Manic este în continuă evoluție, ceea ce indică o operațiune bine finanțată.
Impact și concluzii
Manic reprezintă o schimbare majoră în peisajul amenințărilor mobile. Combinația dintre:
- furt bancar,
- supraveghere completă,
- control remote,
- exfiltrare offline,
- țintire extinsă (bancar, crypto, guvernamental),
face ca acest malware să fie una dintre cele mai periculoase familii Android din 2026.
Pentru utilizatori și organizații, recomandarea este clară: monitorizarea atentă a permisiunilor Accessibility, actualizări regulate și soluții de securitate mobile devin obligatorii.
Sursa: ThreatFabric


