رصدت شركة أمن الأجهزة المحمولة ThreatFabric برمجية خبيثة جديدة لنظام Android باسم Manic، تنشط منذ فبراير 2026 على الأقل وتستهدف مستخدمين في عدة دول أوروبية، مع تركيز واضح على تطبيقات البنوك والحكومة والهوية الرقمية في أوكرانيا. وتجمع البرمجية بين قدرات التجسس والاحتيال المصرفي والتحكم عن بُعد، فيما تتضمن بنيتها آلية غير معتادة لتهريب البيانات عبر أجهزة مصابة موجودة بالقرب من الجهاز المستهدف.
تستهدف Manic ما لا يقل عن 169 تطبيقاً، تشمل الخدمات المصرفية والحكومية وتطبيقات الدفع ومحافظ العملات المشفرة ومنصات المراسلة وتطبيقات المصادقة الثنائية. كما رصد الباحثون استهداف خدمات التكنولوجيا المالية والعملات المشفرة عالمياً، إلى جانب تطبيقات مستخدمة في أوروبا الوسطى والغربية والمملكة المتحدة وروسيا.
كيف تجمع Manic بيانات الضحايا؟
بعد حصولها على أذونات خدمة إمكانية الوصول والوصول إلى الإشعارات، تستطيع البرمجية التقاط رمز أو كلمة مرور قفل الجهاز، وقراءة الإشعارات والرسائل النصية، وجمع الملفات وبيانات الموقع، ومراقبة الشاشة، إضافة إلى منح المشغلين قدرة على التحكم عن بُعد عبر جلسات WebRTC.
وتستخدم Manic طبقات شفافة فوق لوحات المفاتيح الرقمية داخل التطبيقات الشرعية لالتقاط نقرات المستخدم وإعادة تنفيذها من خلال Android Accessibility، ما يسمح للتطبيق الأصلي بالاستمرار في العمل بصورة طبيعية. وتصف ThreatFabric هذه الوظيفة بأنها «مسجل مفاتيح لواجهة المستخدم»؛ إذ تصنف النصوص التي تلتقطها قبل تخزينها، لتمييز مدخلات شاشة القفل، والعبارات المحتملة لاستعادة المحافظ، ورموز SMS المؤلفة من أربعة إلى ستة أرقام، وكلمات المرور، وبيانات تسجيل الدخول إلى البريد الإلكتروني، والرسائل الطويلة والنصوص العادية.
ما الذي يميز آلية التهريب؟
عندما يتعذر على الجهاز المصاب الوصول إلى خادم القيادة والتحكم، تشفر Manic البيانات وتنقلها عبر أجهزة مصابة قريبة باستخدام Wi‑Fi Direct أو Bluetooth. تبدأ البرمجية بمحاولة استخدام نظير قائم عبر Wi‑Fi Direct، ثم تستعلم من الأجهزة القريبة التي تستخدم Bluetooth أو BLE لمعرفة ما إذا كان لديها اتصال بالإنترنت.
وتدعم الآلية مسارات متعددة القفزات، مع ضبط العناصر الجديدة افتراضياً على حد أقصى يبلغ أربع مراحل ترحيل. وعملياً، يعني ذلك أن الجهاز غير المتصل بالإنترنت قد يظل قادراً على إرسال البيانات المسروقة إذا وُجد جهاز مصاب آخر ضمن نطاق Wi‑Fi أو Bluetooth، ما يوسع فرص وصول المعلومات إلى مشغلي البرمجية.
تطور البنية الهجومية
لم تحدد ThreatFabric حتى الآن طريقة الإصابة الأصلية بدقة، لكنها رصدت في أواخر مايو استخدام غلاف برمجي كان يوصل الحمولة الرئيسية إلى الضحايا، تلاه توسيع للبنية التحتية خلال الأشهر التالية. وفي يوليو، ظهرت نسخة محدثة من الغلاف تتضمن فحوصاً أقوى لمقاومة التحليل وتحميلاً للملفات التنفيذية بصيغة DEX داخل الذاكرة، إلى جانب لوحة تحكم وواجهة API جديدتين.
ما الذي ينبغي لمستخدمي Android فعله؟
ينبغي تجنب تنزيل ملفات APK من مصادر غامضة أو بوابات غير رسمية، وعدم منح إذن Accessibility إلا لتطبيق موثوق يحتاج إليه فعلاً. كما يُنصح بتشغيل فحوص Play Protect بانتظام لاكتشاف البرمجيات الخبيثة المعروفة وإزالتها.