Новая вредоносная программа Manic для Android может передавать данные через соседние устройства

Новая вредоносная программа Manic для Android может передавать данные через соседние устройства

изображение: grok

Новый Android-вредонос Manic атакует пользователей сразу в нескольких странах Европы и научился передавать украденные данные через соседние заражённые смартфоны. Когда у телефона нет прямой связи с сервером операторов, он отдаёт добычу другому заражённому аппарату поблизости, а тот отправляет всё дальше в сеть. Под прицелом программы оказались минимум 169 приложений, от банковских сервисов до криптокошельков.

Первые атаки Manic исследователи зафиксировали с февраля 2026 года. Программа совмещает сразу 3 роли. Она шпионит за владельцем смартфона, помогает проводить банковские махинации и позволяет операторам управлять устройством удалённо.

Manic не ограничивается парой популярных программ. В список его целей попали приложения самых разных типов:

  • банковские сервисы, государственные приложения и системы электронной идентификации;
  • платёжные программы и криптовалютные кошельки;
  • мессенджеры и приложения для генерации кодов двухфакторной аутентификации;
  • международные финтех-сервисы и криптоплатформы.

Основной интерес операторы Manic проявляют к пользователям из Украины. Инфраструктура атаки при этом рассчитана гораздо шире. ThreatFabric нашла следы работы вредоноса против приложений, которыми пользуются жители Центральной и Западной Европы, Великобритании и России. Российские клиенты международных финтех-сервисов и криптобирж тоже попадают в зону риска, даже если сама волна атак пока сосредоточена в других странах.

Исследованием Manic занималась компания ThreatFabric, которая специализируется на анализе мобильных угроз. Manic рисует поверх настоящего приложения прозрачные элементы интерфейса и накладывает невидимую прослойку прямо на экранную клавиатуру. Когда человек нажимает кнопки, вредонос перехватывает эти касания и затем воспроизводит их через службу специальных возможностей Android.

Для владельца всё выглядит обыденно. Банковское приложение работает, клавиатура откликается на касания, экран не сообщает о сбоях.

Интересно, что ThreatFabric назвала эту функцию своеобразным UI-кейлоггером на базе Android Accessibility, и Manic не сваливает всё перехваченное в общую кучу, а сортирует данные по категориям ещё до отправки операторам.

Разложить украденное по полочкам вредонос умеет довольно аккуратно. Он различает несколько типов ввода:

  • данные с экрана блокировки и пароли;
  • вероятные фразы восстановления криптокошельков;
  • SMS-коды длиной от 4 до 6 цифр;
  • логины электронной почты, длинные сообщения и обычный текст.

После выдачи разрешений на Accessibility и доступ к уведомлениям возможности Manic заметно расширяются. Вредонос забирает у смартфона почти всё:

  • перехватывает уведомления и SMS;
  • собирает файлы и сведения о местоположении;
  • следит за происходящим на экране;
  • управляет аппаратом удалённо через WebRTC.

Через WebRTC операторы открывают удалённую сессию и превращают смартфон в управляемый терминал.

Самое необычное у Manic начинается там, где у заражённого телефона пропадает связь с сервером управления. Обычный вредонос в такой ситуации просто хранил бы украденное до восстановления связи. Создатели Manic поступили изобретательнее. Заражённый смартфон ищет рядом другое устройство под контролем той же программы и использует его как курьера. Данные уходят в зашифрованном виде через Wi-Fi Direct или Bluetooth.

Сначала Manic пытается задействовать уже установленное соединение по Wi-Fi Direct. Если подходящего канала нет, вредонос проверяет доступные устройства Bluetooth и BLE и выясняет, кто из них способен выйти в интернет. Заражённый телефон в офлайне передаёт накопленное соседнему аппарату с сетью, и тот становится шлюзом для отправки данных операторам.

Стоит обратить внимание, что Manic поддерживает цепочку из нескольких устройств и по умолчанию закладывает до 4 последовательных переходов, поэтому отсутствие интернета на самом смартфоне уже не гарантирует, что краденое останется внутри.

Цепочка работает незаметно для владельцев. Данные кочуют от одного заражённого аппарата к другому, пока не доберутся до устройства с нормальным доступом в сеть, и только затем уходят преступникам. Для российских пользователей это значит, что заражённый смартфон в общественном месте, транспорте или офисе может тихо участвовать в чужой доставке краденого, даже лёжа без связи.

Точный способ первичного заражения пока не установлен. В конце мая ThreatFabric заметила оболочку, которая доставляла на смартфон основную вредоносную нагрузку. В июле появилась обновлённая версия с более серьёзными механизмами противодействия анализу и возможностью загружать DEX-код прямо в оперативную память. Тогда же операторы запустили новую панель управления и API, так что заброшенным экспериментом Manic назвать нельзя.

Защита от Manic сводится к нескольким привычкам. Специалисты советуют пользователям Android держаться простых правил:

  • не ставить APK-файлы из сомнительных источников и сторонних каталогов;
  • относиться с подозрением к запросу доступа к специальным возможностям;
  • проверять, действительно ли приложению нужна такая функция;
  • регулярно запускать проверки Google Play Protect.

Если незнакомое приложение настойчиво просит доступ к Accessibility, это весомый повод остановиться и разобраться, для чего ему такие полномочия.

Ранее сообщалось, что Google начала постепенно активировать на Android новый режим установки программ от разработчиков, которые не прошли регистрацию. В системе появился так называемый расширенный процесс, который может превратить загрузку APK в последовательность действий с подтверждением личности, перезагрузкой смартфона и обязательным ожиданием в течение суток.

Эксперты CISOCLUB считают, что случай с Manic показывает новую логику развития мобильных угроз. Вредоносы учатся не только воровать данные, но и продумывать их доставку, превращая соседние заражённые телефоны в промежуточные узлы.

Опасность для российских пользователей растёт вместе с популярностью международных финтех-приложений и криптосервисов, которые уже попали в список целей. Сочетание банковских функций и полноценной слежки превращает смартфон в разведывательный терминал, где под угрозой сразу пароли, коды подтверждения и содержимое экрана. Лучшей защитой остаётся дисциплина при установке приложений и жёсткий контроль над разрешениями, в первую очередь над доступом к специальным возможностям.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: