Ciberseguridad

El malware Manic para Android extrae datos a través de dispositivos infectados cercanos

ThreatFabric detectó un malware para Android llamado Manic que combina espionaje, fraude bancario y control remoto, y que apunta a al menos 169 aplicaciones. El malware puede transmitir los datos robados a través de dispositivos infectados cercanos mediante Wi‑Fi Direct o Bluetooth, incluso cuando el dispositivo de la víctima está fuera de línea.

2026-08-20
4 min de lectura
19 visitas
فريق تحرير certi.news
El malware Manic para Android extrae datos a través de dispositivos infectados cercanos

La empresa de seguridad móvil ThreatFabric detectó un nuevo malware para Android llamado Manic, activo al menos desde febrero de 2026 y dirigido a usuarios de varios países europeos, con un claro enfoque en aplicaciones bancarias, gubernamentales y de identidad digital en Ucrania. El malware combina capacidades de espionaje, fraude bancario y control remoto, e incluye un mecanismo inusual para exfiltrar datos a través de dispositivos infectados situados cerca del dispositivo objetivo.

Manic apunta a al menos 169 aplicaciones, entre ellas servicios bancarios y gubernamentales, aplicaciones de pago, monederos de criptomonedas, plataformas de mensajería y aplicaciones de autenticación de dos factores. Los investigadores también observaron ataques contra servicios de tecnología financiera y criptomonedas a escala mundial, además de aplicaciones utilizadas en Europa central y occidental, el Reino Unido y Rusia.

¿Cómo recopila Manic los datos de las víctimas?

Después de obtener permisos para el servicio de accesibilidad y el acceso a las notificaciones, el malware puede capturar el código o la contraseña de desbloqueo del dispositivo, leer notificaciones y mensajes de texto, recopilar archivos y datos de ubicación, supervisar la pantalla y conceder a los operadores la capacidad de controlar el dispositivo de forma remota mediante sesiones WebRTC.

Manic utiliza capas transparentes sobre los teclados digitales dentro de aplicaciones legítimas para capturar las pulsaciones del usuario y volver a ejecutarlas mediante Android Accessibility, lo que permite que la aplicación original siga funcionando con normalidad. ThreatFabric describe esta función como un «registrador de teclas de la interfaz de usuario», ya que clasifica los textos que captura antes de almacenarlos para distinguir las entradas de la pantalla de bloqueo, las posibles frases de recuperación de monederos, los códigos SMS de cuatro a seis dígitos, las contraseñas, los datos de inicio de sesión del correo electrónico, los mensajes largos y los textos normales.

¿Qué distingue el mecanismo de exfiltración?

Cuando el dispositivo infectado no puede acceder al servidor de mando y control, Manic cifra los datos y los transmite a través de dispositivos infectados cercanos mediante Wi‑Fi Direct o Bluetooth. El malware intenta primero utilizar un par existente mediante Wi‑Fi Direct y, posteriormente, consulta los dispositivos cercanos que utilizan Bluetooth o BLE para comprobar si tienen conexión a Internet.

El mecanismo admite rutas con múltiples saltos, con los nuevos elementos configurados de forma predeterminada con un máximo de cuatro etapas de retransmisión. En la práctica, esto significa que un dispositivo sin conexión a Internet puede seguir enviando los datos robados si hay otro dispositivo infectado dentro del alcance de Wi‑Fi o Bluetooth, lo que amplía las posibilidades de que la información llegue a los operadores del malware.

Evolución de la infraestructura de ataque

ThreatFabric aún no ha determinado con precisión el método de infección inicial, pero a finales de mayo observó el uso de un envoltorio de software que entregaba la carga útil principal a las víctimas, seguido de una ampliación de la infraestructura durante los meses posteriores. En julio apareció una versión actualizada del envoltorio que incluía comprobaciones más sólidas contra el análisis y la carga de archivos ejecutables en formato DEX dentro de la memoria, además de un panel de control y una nueva API.

¿Qué deben hacer los usuarios de Android?

Se debe evitar descargar archivos APK desde fuentes dudosas o portales no oficiales, y no conceder el permiso de accesibilidad salvo a una aplicación de confianza que realmente lo necesite. También se recomienda ejecutar periódicamente análisis de Play Protect para detectar y eliminar malware conocido.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias