Android-троян Manic похищает PIN-коды и ретранслирует данные через соседние устройства

remote access Trojan

Новая вредоносная программа для Android, получившая название Manic, сочетает функции банковского трояна и шпионского ПО. Она нацелена прежде всего на пользователей в Украине: в перечень целей входят банковские приложения, государственные сервисы, мессенджеры, криптовалютные кошельки и биржи. Главная особенность Manic - способность выводить похищенные данные через другие заражённые устройства, когда прямое соединение с управляющим сервером недоступно.

Описание

Активность Manic прослеживается с февраля 2026 года, когда злоумышленники зарегистрировали первую связанную с ним инфраструктуру. Уже в конце мая появился первый рабочий образец, а к июлю операторы выпустили обновлённую версию с усиленной защитой от анализа, загрузкой исполняемого кода в память и функцией перехвата кода блокировки экрана. Операция развивалась быстро: первоначальная среда разработки постепенно выводилась из эксплуатации, а параллельно готовился второй этап развёртывания с дополнительной панелью управления.

Manic отслеживает 169 идентификаторов приложений, связанных с банками, платёжными сервисами, криптовалютными биржами и кошельками, мессенджерами, государственными и идентификационными сервисами, браузерами и почтовыми клиентами. Основной фокус - Украина, однако список также охватывает приложения, используемые в России, Польше, Чехии, Словакии, Австрии, Германии, Франции, Испании, Нидерландах, Эстонии, Литве и Великобритании. Как установили аналитики ThreatFabric, такой набор целей говорит о гибридном характере Manic, который объединяет финансовое мошенничество с широким шпионажем за перепиской и личными данными.

Для кражи информации троян использует службу специальных возможностей Android. В банковских и криптовалютных приложениях он накладывает на экранную клавиатуру невидимый слой, который перехватывает каждое нажатие. Пользователь не видит поддельного интерфейса и продолжает работу с настоящим приложением, но все введённые PIN-коды, пароли, одноразовые коды и сид-фразы криптокошельков отправляются злоумышленникам. Вредоносная программа классифицирует перехваченный текст: отдельно выделяет ввод на экране блокировки, сид-фразы, коды из SMS, пароли, длинные сообщения и логины электронной почты. Кроме того, Manic умеет автоматически вводить сохранённый код блокировки на экране блокировки Android, что даёт операторам полный доступ к устройству в любой момент.

Помимо финансовых данных, вредоносная программа собирает SMS-сообщения, уведомления, файлы и геолокацию жертвы. Операторы могут запустить удалённую сессию и в реальном времени наблюдать за происходящим на экране, а также имитировать касания. Чтобы скрыть свою активность, Manic показывает поддельные экраны обновления, чёрные заглушки или запросы разрешений, которые маскируют манипуляции с устройством. Собранные данные хранятся локально, а затем передаются на инфраструктуру злоумышленников, причём в качестве канала могут использоваться и соседние заражённые устройства.

Отдельного внимания заслуживает механизм ретрансляции данных через другие заражённые устройства. Если смартфон жертвы не может напрямую связаться с управляющим сервером, троян сохраняет собранные данные в зашифрованном виде в локальной очереди и начинает поиск поблизости другого заражённого устройства с доступом в интернет. Соединение между ними устанавливается через Wi-Fi Direct или Bluetooth. При отсутствии прямого маршрута данные могут пройти цепочку из нескольких промежуточных устройств, причём по умолчанию допускается до четырёх переходов. Для владельца изолированного телефона это означает, что даже при отключении от сети похищенные данные всё равно могут покинуть устройство, если рядом окажется другой заражённый гаджет.

Набор целей и функциональность Manic указывают на то, что его авторы развивают платформу как инструмент для финансового мошенничества и наблюдения одновременно. Эволюция от майской к июльской версии, включая появление защиты от анализа и перехвата кода блокировки, свидетельствует о продолжающейся разработке. Пользователям Android стоит соблюдать базовые меры предосторожности: устанавливать софт только из официальных магазинов, не предоставлять приложениям права администратора и службы специальных возможностей без необходимости, а также регулярно обновлять операционную систему.

Индикаторы компрометации

SHA256

  • 2884108b35eba7b8099087405653c1b23c3839f0d5058c4d61341fc31cfc6040
  • 2fb5b01ea5a483d60b659e85327a53c6661bdd630d4afd93dc5fe0941d3ccbbe
  • 7c12f1237090e32c18583f66f1a9e44b029ad7c1e61179e1d524fb3093abd59a
  • 80be0942d0e20b5006e240434f42512c8b3cd0d54eee858a25663c1a4224a576
  • e7abc375f24d0dd2419e0bce4686c7301b3ee82ae38906c67d3481580f6c648e
  • feea425cde1223fe7afdd7a1ea631678ec6282f6cc20c3d3c0fb97cdbcf65b9b

Комментарии: 0