
Новий Android-шкідливий програмний продукт під назвою Manic, націлений на користувачів у кількох європейських країнах, має резервний механізм для викрадення даних через сусідні інфіковані пристрої.
Шкідливе ПЗ активне щонайменше з лютого та поєднує можливості шпигунства, банківського шахрайства та дистанційного керування.
Воно націлене на щонайменше 169 додатків банків, урядових установ/eID, платіжних систем, криптогаманців, месенджерів та автентифікаторів/2FA, причому основний фокус припадає на користувачів в Україні.
Компанія з мобільної безпеки ThreatFabric проаналізувала шкідливе ПЗ Manic і виявила, що воно використовує прозорі накладання на цифрові клавіатури легітимних додатків для перехоплення натискань користувача та відтворення їх через Android Accessibility, що дозволяє легітимним додаткам продовжувати працювати нормально.
Після отримання дозволів Accessibility та доступу до сповіщень, шкідливе ПЗ може перехоплювати PIN-код/пароль блокування, перехоплювати сповіщення та SMS-повідомлення, збирати файли та дані про місцезнаходження, моніторити екран і надавати віддалене керування операторам через сесії WebRTC.
Зібрана інформація класифікується за типом, що робить дані більш придатними для використання операторами шкідливого ПЗ.
«Manic використовує свою службу Accessibility як клавіатурний шпигун UI», — пояснює ThreatFabric, додаючи, що шкідливе ПЗ «класифікує захоплений текст перед його записом, розрізняючи введення з екрана блокування, кандидати для фрази відновлення, чотири-шестизначні SMS-коди, паролі, довгі повідомлення, входи електронною поштою та звичайний текст».
Автори Manic реалізували незвичайний механізм викрадення даних, який спрацьовує, коли скомпрометований пристрій не може зв’язатися з сервером керування та контролю (C2).
Дослідники кажуть, що дані шифруються та передаються через сусідні скомпрометовані пристрої за допомогою з’єднань Wi-Fi Direct або Bluetooth.
«Manic спочатку намагається використати встановленого піра Wi-Fi Direct, потім запитує пірів Bluetooth та BLE, щоб визначити, чи мають вони доступ до Інтернету», — зазначає ThreatFabric.
«За необхідності шкідливе ПЗ також може використовувати багатоступеневі маршрути, з новими елементами черги, налаштованими на максимум чотири релейні стрибки за замовчуванням».
Цей механізм також дозволяє викрадати дані навіть з офлайн-пристроїв, доки інший інфікований пристрій знаходиться в межах досяжності Wi-Fi або Bluetooth.
ThreatFabric повідомляє, що шкідливе ПЗ націлене на додатки, які використовуються в Центральній та Західній Європі, включаючи Велику Британію, а також у Росії. Однак його основний фокус, схоже, зосереджений на банківських та урядових/eID-додатках в Україні, а також на глобальних фінтех- та криптовалютних сервісах.
Хоча точний вектор зараження залишається невідомим, дослідники помітили наприкінці травня використання обгортки, яка доставляла основний корисний вантаж жертвам, з подальшим розширенням існуючої інфраструктури в наступні місяці.
У липні в атаках спостерігалася оновлена обгортка з посиленими перевірками проти аналізу та завантаженням DEX у пам’ять, а також було розгорнуто нову панель та API.
Користувачам Android рекомендується уникати завантаження APK з невідомих джерел та неофіційних порталів, відмовляти дозволи Accessibility, якщо вони не потрібні довіреному додатку, і регулярно запускати сканування Play Protect для виявлення та видалення відомих шкідливих програм.
Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
Звіт The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Шкідливе ПЗ RedHook для Android тепер використовує Wireless ADB для доступу до оболонки
Комбіноване Android-шкідливе ПЗ видає кредити та ретранслює кредитні картки жертв
Google повідомляє, що Chrome блокує 7 мільярдів небажаних сповіщень Android на день для боротьби зі зловживанням
Внутрішній підпільний бізнес шкідливого ПЗ BTMOB RAT для Android
Злом Sakura Internet розкрив дані до 1,36 мільйона облікових записів
Джерело новини: www.bleepingcomputer.com
