
З’явився новий зловмисний програмний комплекс для Android під назвою Manic, який націлений на користувачів у кількох європейських країнах. Він має резервний механізм для викрадення даних через сусідні заражені пристрої.
Шкідливе програмне забезпечення активне щонайменше з лютого і поєднує в собі можливості шпигунського ПЗ, банківського шахрайства та дистанційного керування.
Воно націлене на щонайменше 169 банківських, урядових/eID, платіжних, криптовалютних гаманців, месенджерів та програм для двофакторної автентифікації (2FA), причому основний фокус припадає на користувачів в Україні.

Компанія з мобільної безпеки ThreatFabric проаналізувала зловмисне ПЗ Manic і виявила, що воно використовує прозорі накладки на цифрові клавіатури легітимних програм для захоплення натискань користувачів та їх відтворення через Android Accessibility. Це дозволяє легітимним додаткам продовжувати працювати нормально.

Після отримання дозволів на доступ до Accessibility та сповіщень, шкідливе ПЗ може захоплювати PIN-код/пароль блокування, перехоплювати сповіщення та SMS-повідомлення, збирати файли та дані про місцезнаходження, моніторити екран і надавати віддалений доступ операторам через сесії WebRTC.
Зібрана інформація категоризується за типом, що робить дані легшими для експлуатації зловмисниками.
«Manic використовує свою службу Accessibility як UI-кейлогер», — пояснюють у ThreatFabric, додаючи, що зловмисне ПЗ «класифікує захоплений текст перед його записом, розрізняючи введення з екрана блокування, кандидати на відновлення фрази, 4-6-значні SMS-коди, паролі, довгі повідомлення, логіни електронної пошти та звичайний текст».

Розробники зловмисного ПЗ Manic впровадили незвичайний механізм викрадення даних, який активується, коли скомпрометований пристрій не може зв’язатися з сервером команд і контролю (C2).
Дослідники повідомляють, що дані шифруються та передаються через сусідні скомпрометовані пристрої за допомогою Wi-Fi Direct або Bluetooth.
«Manic спочатку намагається використати встановленого однорангового вузла Wi-Fi Direct, потім запитує однорангові вузли Bluetooth та BLE, щоб визначити, чи мають вони доступ до Інтернету», — кажуть у ThreatFabric.
«За необхідності, зловмисне ПЗ може також використовувати багатоходові маршрути, з новими елементами в черзі, налаштованими на максимум чотири ретрансляційні стрибки за замовчуванням».
Цей механізм також дозволяє викрадати дані навіть з офлайн-пристроїв, за умови, що інший заражений пристрій знаходиться в межах досяжності Wi-Fi або Bluetooth.

ThreatFabric повідомляє, що зловмисне ПЗ націлене на додатки, що використовуються в Центральній та Західній Європі, включаючи Велику Британію, а також Росію. Однак його основним фокусом, схоже, є банківські та урядові/eID-додатки в Україні, а також глобальні фінтех- та криптовалютні сервіси.
Хоча точний вектор зараження залишається невідомим, дослідники помітили наприкінці травня використання оболонки, яка доставляла основний корисний вантаж жертвам, а потім розширення існуючої інфраструктури в наступні місяці.
У липні в атаках спостерігалася оновлена оболонка з посиленими перевірками проти аналізу та завантаженням DEX у пам’ять, а також випущено нову панель і API.
Користувачам Android радять уникати завантаження APK-файлів із сумнівних джерел та неофіційних порталів, відмовляти дозволи Accessibility, якщо вони не потрібні довіреній програмі, і регулярно запускати сканування Play Protect для виявлення та видалення відомих зловмисних програм.
Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює захист техніку за технікою на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
