Кибербезопасность

Вредоносная программа Manic для Android извлекает данные через находящиеся поблизости заражённые устройства

ThreatFabric обнаружила вредоносную программу для Android под названием Manic, которая сочетает шпионаж, банковское мошенничество и удалённое управление и нацелена как минимум на 169 приложений. Программа может передавать украденные данные через находящиеся поблизости заражённые устройства с помощью Wi‑Fi Direct или Bluetooth, даже когда устройство жертвы не подключено к интернету.

2026-08-20
3 мин. чтения
19 просмотров
فريق تحرير certi.news
Вредоносная программа Manic для Android извлекает данные через находящиеся поблизости заражённые устройства

Компания по безопасности мобильных устройств ThreatFabric обнаружила новую вредоносную программу для Android под названием Manic, которая действует как минимум с февраля 2026 года и нацелена на пользователей в нескольких европейских странах, с явным акцентом на банковские, государственные приложения и приложения цифровой идентификации в Украине. Программа сочетает возможности шпионажа, банковского мошенничества и удалённого управления, а её архитектура включает необычный механизм вывода данных через заражённые устройства, находящиеся рядом с целевым устройством.

Manic нацелена как минимум на 169 приложений, включая банковские и государственные сервисы, платёжные приложения, криптовалютные кошельки, платформы обмена сообщениями и приложения двухфакторной аутентификации. Исследователи также обнаружили атаки на финтех- и криптовалютные сервисы по всему миру, а также на приложения, используемые в Центральной и Западной Европе, Великобритании и России.

Как Manic собирает данные жертв?

Получив разрешения службы специальных возможностей и доступ к уведомлениям, программа может перехватывать код или пароль блокировки устройства, читать уведомления и текстовые сообщения, собирать файлы и данные о местоположении, отслеживать экран, а также предоставлять операторам возможность удалённого управления через сеансы WebRTC.

Manic использует прозрачные слои поверх цифровых клавиатур внутри легитимных приложений, чтобы перехватывать нажатия пользователя и воспроизводить их через Android Accessibility, позволяя исходному приложению продолжать работать в обычном режиме. ThreatFabric описывает эту функцию как «клавиатурный шпион пользовательского интерфейса»: программа классифицирует перехваченные тексты перед сохранением, чтобы выделять ввод с экрана блокировки, потенциальные фразы для восстановления кошельков, состоящие из четырёх—шести цифр SMS-коды, пароли, данные для входа в электронную почту, длинные сообщения и обычный текст.

Что отличает механизм вывода данных?

Когда заражённое устройство не может получить доступ к серверу управления, Manic шифрует данные и передаёт их через находящиеся поблизости заражённые устройства с помощью Wi‑Fi Direct или Bluetooth. Сначала программа пытается использовать существующий узел через Wi‑Fi Direct, а затем запрашивает находящиеся поблизости устройства, использующие Bluetooth или BLE, чтобы выяснить, есть ли у них подключение к интернету.

Механизм поддерживает маршруты с несколькими переходами, при этом для новых элементов по умолчанию устанавливается максимальный предел в четыре этапа ретрансляции. На практике это означает, что устройство без подключения к интернету всё ещё может отправлять украденные данные, если в зоне действия Wi‑Fi или Bluetooth находится другое заражённое устройство, что повышает вероятность доставки информации операторам программы.

Развитие атакующей инфраструктуры

ThreatFabric пока не определила точный первоначальный способ заражения, однако в конце мая специалисты обнаружили использование программной оболочки, которая доставляла жертвам основную полезную нагрузку. В последующие месяцы инфраструктура расширялась. В июле появилась обновлённая версия оболочки с более мощными проверками защиты от анализа и загрузкой исполняемых файлов в формате DEX в память, а также с новой панелью управления и новым API.

Что делать пользователям Android?

Следует избегать загрузки APK-файлов из сомнительных источников или неофициальных порталов и не предоставлять разрешение Accessibility, за исключением случаев, когда оно действительно необходимо доверенному приложению. Также рекомендуется регулярно запускать проверки Play Protect для обнаружения и удаления известных вредоносных программ.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости