Новий Android-шкідник Manic краде дані через сусідні пристрої

Новий Android-шкідник Manic краде дані через сусідні пристрої 1

З’явилося нове шкідливе програмне забезпечення для Android під назвою Manic, яке націлене на користувачів у кількох європейських країнах. Воно має функцію для викрадення даних через сусідні заражені пристрої.

Шкідлива програма активна щонайменше з лютого і поєднує можливості шпигунського ПЗ, банківського шахрайства та віддаленого керування.

Вона націлена щонайменше на 169 додатків банків, урядових установ (eID), платіжних систем, криптогаманців, месенджерів та автентифікаторів/2FA. Основна увага зосереджена на користувачах в Україні.

Новий Android-шкідник Manic краде дані через сусідні пристрої 2

Компанія з мобільної безпеки ThreatFabric проаналізувала шкідливе ПЗ Manic і виявила, що воно використовує прозорі накладання на цифрові клавіатури легітимних додатків для перехоплення натискань користувачів. Ці натискання відтворюються через Android Accessibility, дозволяючи легітимним додаткам працювати нормально.

Новий Android-шкідник Manic краде дані через сусідні пристрої 3
Накладання, що перехоплюють натискання користувача

Отримавши дозволи на доступ до Функцій доступності (Accessibility) та сповіщень, шкідлива програма може перехоплювати PIN-код/пароль блокування, запити сповіщень і SMS-повідомлень, збирати файли та дані про місцезнаходження, відстежувати екран і надавати операторам віддалений доступ через WebRTC-з’єднання.

Зібрана інформація класифікується за типом, що робить дані більш зручними для експлуатації операторами шкідливої програми.

“Manic використовує свою службу Доступності як UI-кейлогер”, — пояснює ThreatFabric, додаючи, що шкідлива програма “класифікує захоплений текст перед його записом, розрізняючи введення на екрані блокування, кандидати на ключі відновлення, 4-6-значні SMS-коди, паролі, довгі повідомлення, логіни електронної пошти та звичайний текст”.

Новий Android-шкідник Manic краде дані через сусідні пристрої 4
Ланцюжок атак Manic

Розробники шкідливої програми Manic впровадили незвичайний механізм викрадення даних, який спрацьовує, коли заражений пристрій не може зв’язатися з сервером команд і керування (C2).

Дослідники зазначають, що дані шифруються і передаються через сусідні заражені пристрої за допомогою Wi-Fi Direct або Bluetooth.

“Manic спочатку намагається використовувати встановленого Wi-Fi Direct-піра, потім запитує Bluetooth- та BLE-пірів, щоб визначити, чи мають вони підключення до Інтернету”, — повідомляє ThreatFabric.

“За необхідності, шкідлива програма також може використовувати багатоходові маршрути, з новими елементами в черзі, налаштованими за замовчуванням на максимум чотири релейні стрибки”.

Цей механізм також дозволяє викрадати дані навіть з офлайн-пристроїв, якщо інший заражений пристрій знаходиться в зоні дії Wi-Fi або Bluetooth.

Новий Android-шкідник Manic краде дані через сусідні пристрої 5
Механізм ретрансляції даних

ThreatFabric зазначає, що шкідлива програма націлена на додатки, що використовуються в Центральній та Західній Європі, включаючи Велику Британію, а також у Росії. Однак, основний фокус, схоже, зосереджений на банківських та урядових/eID-додатках в Україні, а також на глобальних фінтех- та криптовалютних сервісах.

Хоча точний вектор зараження залишається невідомим, дослідники помітили наприкінці травня використання обгортки, яка доставляла основний корисний вантаж жертвам, а потім розширила наявну інфраструктуру в наступні місяці.

У липні в атаках було помічено оновлену обгортку з посиленими перевірками проти аналізу та завантаженням DEX у пам’ять, а також випущено нову панель та API.

Користувачам Android рекомендується уникати завантаження APK з підозрілих джерел та неофіційних порталів, відмовляти в дозволах Функцій доступності, якщо вони не потрібні для довіреного додатка, та регулярно запускати сканування Play Protect для виявлення та видалення відомого шкідливого ПЗ.

Новий Android-шкідник Manic краде дані через сусідні пристрої 6

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.

Get the report

Related Articles:

RedHook Android malware now uses Wireless ADB for shell access

Android malware combo takes out loans and relays victims’ credit cards

Google says Chrome cuts 7 billion unwanted Android notifications a day to fight abuse

Inside the Underground Business of the Android BTMOB RAT malware

Sakura Internet hack exposes data of up to 1.36 million accounts

Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *