Компания по безопасности мобильных устройств ThreatFabric обнаружила новую вредоносную программу для Android под названием Manic, которая действует как минимум с февраля 2026 года и нацелена на пользователей в нескольких европейских странах, с явным акцентом на банковские, государственные приложения и приложения цифровой идентификации в Украине. Программа сочетает возможности шпионажа, банковского мошенничества и удалённого управления, а её архитектура включает необычный механизм вывода данных через заражённые устройства, находящиеся рядом с целевым устройством.
Manic нацелена как минимум на 169 приложений, включая банковские и государственные сервисы, платёжные приложения, криптовалютные кошельки, платформы обмена сообщениями и приложения двухфакторной аутентификации. Исследователи также обнаружили атаки на финтех- и криптовалютные сервисы по всему миру, а также на приложения, используемые в Центральной и Западной Европе, Великобритании и России.
Как Manic собирает данные жертв?
Получив разрешения службы специальных возможностей и доступ к уведомлениям, программа может перехватывать код или пароль блокировки устройства, читать уведомления и текстовые сообщения, собирать файлы и данные о местоположении, отслеживать экран, а также предоставлять операторам возможность удалённого управления через сеансы WebRTC.
Manic использует прозрачные слои поверх цифровых клавиатур внутри легитимных приложений, чтобы перехватывать нажатия пользователя и воспроизводить их через Android Accessibility, позволяя исходному приложению продолжать работать в обычном режиме. ThreatFabric описывает эту функцию как «клавиатурный шпион пользовательского интерфейса»: программа классифицирует перехваченные тексты перед сохранением, чтобы выделять ввод с экрана блокировки, потенциальные фразы для восстановления кошельков, состоящие из четырёх—шести цифр SMS-коды, пароли, данные для входа в электронную почту, длинные сообщения и обычный текст.
Что отличает механизм вывода данных?
Когда заражённое устройство не может получить доступ к серверу управления, Manic шифрует данные и передаёт их через находящиеся поблизости заражённые устройства с помощью Wi‑Fi Direct или Bluetooth. Сначала программа пытается использовать существующий узел через Wi‑Fi Direct, а затем запрашивает находящиеся поблизости устройства, использующие Bluetooth или BLE, чтобы выяснить, есть ли у них подключение к интернету.
Механизм поддерживает маршруты с несколькими переходами, при этом для новых элементов по умолчанию устанавливается максимальный предел в четыре этапа ретрансляции. На практике это означает, что устройство без подключения к интернету всё ещё может отправлять украденные данные, если в зоне действия Wi‑Fi или Bluetooth находится другое заражённое устройство, что повышает вероятность доставки информации операторам программы.
Развитие атакующей инфраструктуры
ThreatFabric пока не определила точный первоначальный способ заражения, однако в конце мая специалисты обнаружили использование программной оболочки, которая доставляла жертвам основную полезную нагрузку. В последующие месяцы инфраструктура расширялась. В июле появилась обновлённая версия оболочки с более мощными проверками защиты от анализа и загрузкой исполняемых файлов в формате DEX в память, а также с новой панелью управления и новым API.
Что делать пользователям Android?
Следует избегать загрузки APK-файлов из сомнительных источников или неофициальных порталов и не предоставлять разрешение Accessibility, за исключением случаев, когда оно действительно необходимо доверенному приложению. Также рекомендуется регулярно запускать проверки Play Protect для обнаружения и удаления известных вредоносных программ.