Новая вредоносная программа Manic для Android может передавать данные через соседние устройства

изображение: grok
Новый Android-вредонос Manic атакует пользователей сразу в нескольких странах Европы и научился передавать украденные данные через соседние заражённые смартфоны. Когда у телефона нет прямой связи с сервером операторов, он отдаёт добычу другому заражённому аппарату поблизости, а тот отправляет всё дальше в сеть. Под прицелом программы оказались минимум 169 приложений, от банковских сервисов до криптокошельков.
Первые атаки Manic исследователи зафиксировали с февраля 2026 года. Программа совмещает сразу 3 роли. Она шпионит за владельцем смартфона, помогает проводить банковские махинации и позволяет операторам управлять устройством удалённо.
Manic не ограничивается парой популярных программ. В список его целей попали приложения самых разных типов:
- банковские сервисы, государственные приложения и системы электронной идентификации;
- платёжные программы и криптовалютные кошельки;
- мессенджеры и приложения для генерации кодов двухфакторной аутентификации;
- международные финтех-сервисы и криптоплатформы.
Основной интерес операторы Manic проявляют к пользователям из Украины. Инфраструктура атаки при этом рассчитана гораздо шире. ThreatFabric нашла следы работы вредоноса против приложений, которыми пользуются жители Центральной и Западной Европы, Великобритании и России. Российские клиенты международных финтех-сервисов и криптобирж тоже попадают в зону риска, даже если сама волна атак пока сосредоточена в других странах.
Исследованием Manic занималась компания ThreatFabric, которая специализируется на анализе мобильных угроз. Manic рисует поверх настоящего приложения прозрачные элементы интерфейса и накладывает невидимую прослойку прямо на экранную клавиатуру. Когда человек нажимает кнопки, вредонос перехватывает эти касания и затем воспроизводит их через службу специальных возможностей Android.
Для владельца всё выглядит обыденно. Банковское приложение работает, клавиатура откликается на касания, экран не сообщает о сбоях.
Интересно, что ThreatFabric назвала эту функцию своеобразным UI-кейлоггером на базе Android Accessibility, и Manic не сваливает всё перехваченное в общую кучу, а сортирует данные по категориям ещё до отправки операторам.
Разложить украденное по полочкам вредонос умеет довольно аккуратно. Он различает несколько типов ввода:
- данные с экрана блокировки и пароли;
- вероятные фразы восстановления криптокошельков;
- SMS-коды длиной от 4 до 6 цифр;
- логины электронной почты, длинные сообщения и обычный текст.
После выдачи разрешений на Accessibility и доступ к уведомлениям возможности Manic заметно расширяются. Вредонос забирает у смартфона почти всё:
- перехватывает уведомления и SMS;
- собирает файлы и сведения о местоположении;
- следит за происходящим на экране;
- управляет аппаратом удалённо через WebRTC.
Через WebRTC операторы открывают удалённую сессию и превращают смартфон в управляемый терминал.
Самое необычное у Manic начинается там, где у заражённого телефона пропадает связь с сервером управления. Обычный вредонос в такой ситуации просто хранил бы украденное до восстановления связи. Создатели Manic поступили изобретательнее. Заражённый смартфон ищет рядом другое устройство под контролем той же программы и использует его как курьера. Данные уходят в зашифрованном виде через Wi-Fi Direct или Bluetooth.
Сначала Manic пытается задействовать уже установленное соединение по Wi-Fi Direct. Если подходящего канала нет, вредонос проверяет доступные устройства Bluetooth и BLE и выясняет, кто из них способен выйти в интернет. Заражённый телефон в офлайне передаёт накопленное соседнему аппарату с сетью, и тот становится шлюзом для отправки данных операторам.
Стоит обратить внимание, что Manic поддерживает цепочку из нескольких устройств и по умолчанию закладывает до 4 последовательных переходов, поэтому отсутствие интернета на самом смартфоне уже не гарантирует, что краденое останется внутри.
Цепочка работает незаметно для владельцев. Данные кочуют от одного заражённого аппарата к другому, пока не доберутся до устройства с нормальным доступом в сеть, и только затем уходят преступникам. Для российских пользователей это значит, что заражённый смартфон в общественном месте, транспорте или офисе может тихо участвовать в чужой доставке краденого, даже лёжа без связи.
Точный способ первичного заражения пока не установлен. В конце мая ThreatFabric заметила оболочку, которая доставляла на смартфон основную вредоносную нагрузку. В июле появилась обновлённая версия с более серьёзными механизмами противодействия анализу и возможностью загружать DEX-код прямо в оперативную память. Тогда же операторы запустили новую панель управления и API, так что заброшенным экспериментом Manic назвать нельзя.
Защита от Manic сводится к нескольким привычкам. Специалисты советуют пользователям Android держаться простых правил:
- не ставить APK-файлы из сомнительных источников и сторонних каталогов;
- относиться с подозрением к запросу доступа к специальным возможностям;
- проверять, действительно ли приложению нужна такая функция;
- регулярно запускать проверки Google Play Protect.
Если незнакомое приложение настойчиво просит доступ к Accessibility, это весомый повод остановиться и разобраться, для чего ему такие полномочия.
Ранее сообщалось, что Google начала постепенно активировать на Android новый режим установки программ от разработчиков, которые не прошли регистрацию. В системе появился так называемый расширенный процесс, который может превратить загрузку APK в последовательность действий с подтверждением личности, перезагрузкой смартфона и обязательным ожиданием в течение суток.
Эксперты CISOCLUB считают, что случай с Manic показывает новую логику развития мобильных угроз. Вредоносы учатся не только воровать данные, но и продумывать их доставку, превращая соседние заражённые телефоны в промежуточные узлы.
Опасность для российских пользователей растёт вместе с популярностью международных финтех-приложений и криптосервисов, которые уже попали в список целей. Сочетание банковских функций и полноценной слежки превращает смартфон в разведывательный терминал, где под угрозой сразу пароли, коды подтверждения и содержимое экрана. Лучшей защитой остаётся дисциплина при установке приложений и жёсткий контроль над разрешениями, в первую очередь над доступом к специальным возможностям.



