移动安全公司 ThreatFabric 发现了一种名为 Manic 的新型 Android 恶意软件,至少自 2026 年 2 月起活跃,针对多个欧洲国家的用户,并明显重点攻击乌克兰的银行、政府和数字身份应用。该恶意软件集间谍、银行诈骗和远程控制功能于一体,其架构还包含一种不寻常的机制,可通过位于目标设备附近的受感染设备窃取数据。
Manic 至少针对 169 个应用,包括银行和政府服务、支付应用、加密货币钱包、消息平台以及双因素身份验证应用。研究人员还发现,该恶意软件在全球范围内针对金融科技和加密货币服务,同时攻击中欧、西欧、英国和俄罗斯使用的应用。
Manic 如何收集受害者数据?
在获得无障碍服务权限和通知访问权限后,该恶意软件能够获取设备锁定代码或密码,读取通知和短信,收集文件及位置数据,监控屏幕,并通过 WebRTC 会话赋予操作者远程控制能力。
Manic 会在合法应用中的数字键盘上覆盖透明层,以捕获用户的点击,并通过 Android 无障碍功能重新执行这些操作,从而使原始应用能够继续正常运行。ThreatFabric 将这一功能描述为“用户界面键盘记录器”;它会在存储所捕获文本之前对其进行分类,以区分锁屏输入、可能用于恢复钱包的短语、由四至六位数字组成的 SMS 代码、密码、电子邮件登录信息、长消息和普通文本。
数据窃取机制有何特点?
当受感染设备无法访问命令与控制服务器时,Manic 会加密数据,并通过 Wi‑Fi Direct 或 Bluetooth 经由附近的受感染设备传输数据。该恶意软件首先尝试使用现有的 Wi‑Fi Direct 对等设备,随后查询附近使用 Bluetooth 或 BLE 的设备,以确认它们是否连接到互联网。
该机制支持多跳路径,新加入的节点默认最多设置为四个中继阶段。实际上,这意味着即使设备未连接互联网,只要 Wi‑Fi 或 Bluetooth 范围内存在另一台受感染设备,它仍可能发送窃取的数据,从而扩大信息抵达恶意软件操作者的机会。
攻击架构的发展
ThreatFabric 目前尚未准确确定最初的感染方式,但该公司在 5 月下旬发现,有人使用软件包装器向受害者投递主要载荷,随后在接下来的几个月里扩展了基础设施。7 月,出现了该包装器的更新版本,其中加入了更强的反分析检查,以及在内存中加载 DEX 格式可执行文件的功能,同时还配备了新的控制面板和 API。
Android 用户应该怎么做?
用户应避免从来源不明的网站或非官方门户下载 APK 文件,也不要向并不真正需要该权限的应用授予无障碍权限。此外,建议定期运行 Play Protect 扫描,以发现并移除已知恶意软件。