avatar
S.E.Reborn
Переслано от SecAtor
20.08.2026 16:17
Новая вредоносная ПО для Android под названием Manic нацелена на пользователей в ряда европейских стран и имеет резервный механизм для слива данных через находящиеся поблизости зараженные устройства.

Вредоносная ПО активна как минимум с февраля и сочетает в себе шпионское ПО, возможности банковского мошенничества и удаленного управления.

Оснгвеая направленность программы - охватить как минимум 169 банковских, электронных удостоверений личности, платежных систем, криптокошельков, мессенджеров и приложений для аутентификации/двухфакторной аутентификации.

Исследователи ThreatFabric проанализировали Manic, обнаружив задействование ей наложений на цифровые клавиатуры легитимных приложений для перехвата нажатий жертв и воспроизведения их через функцию «спецвозможностей» Android. При этом легитимные приложения продолжали нормально функционировать.

Получив разрешения на доступ к функциям спецвозможностей и уведомлениям, вредоносная ПО перехватывает PIN/пароли блокировки, уведомления и SMS, собирает файлы и геолоакции, отслеживает экран и обеспечивает удаленное управление операторам через сеансы WebRTC.

Полученная информация классифицируется по типу, что делает данные более доступными для использования разработчиками вредоносного ПО.

Manic фактически использует свою службу спецвозможностей в качестве кейлоггера пользовательского интерфейса, классифицирует захваченный текст перед записью, различая ввод с экрана блокировки, варианты фраз восстановления, четырех- и шестизначные SMS-коды, пароли, длинные сообщения, данные для входа в электронную почту и обычный текст.

Авторы вредоносного ПО внедрили необычный механизм кражи данных, который срабатывает, когда скомпрометированное устройство не может связаться с сервером C2.

Исследователи отмечают, что данные шифруются и передаются через находящиеся поблизости скомпрометированные устройства по протоколам Wi-Fi Direct или Bluetooth.

Сначала Manic пытается использовать уже установленный Wi-Fi Direct-соединение, а затем запрашивает у Bluetooth и BLE-соединений информацию о наличии у них подключения к интернету.

При необходимости вредоносная ПО может также использовать многошаговые маршруты, при этом для вновь добавленных в очередь элементов по умолчанию предусмотрено максимум четыре ретрансляционных перехода.

Этот механизм также позволяет осуществлять слив данных даже с устройств, находящихся в автономном режиме, при условии, что другое зараженное устройство находится в зоне действия Wi-Fi или Bluetooth.

По данным ThreatFabric, вредоносная ПО нацелена на приложения, используемые в Центральной и Западной Европе, включая Великобританию, а также в России.

Однако, судя по всему, основной фокус - на банковских и государственных электронных удостоверениях личности в сегменты Украины, а также глобальных финтех- и криптовалютных сервисах.

Хотя точный вектор заражения остается неизвестным, в конце мая исследователи заметили использование оболочки, которая доставляла основную заразу жертвам, а затем в последующие месяцы произошло расширение существующей инфраструктуры.

В июле в ходе атак была обнаружена обновленная оболочка с более строгими проверками на устойчивость к анализу и загрузкой DEX-кода в память, а также были выпущены новая панель и API.
ThreatFabric
Manic: Blend between Banking Malware & Spyware
Manic is a newly identified Android malware family with broad surveillance and remote-control capabilities, introducing an unusual Wi‑Fi mesh technique.
10 1.3K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

S.E.Reborn

22.4K
Copyright: @SEAdm1n

Вакансии: @infosec_work

Информационная безопасность. Литература для ИТ специалистов. Пентест, OSINT, СИ, DevOps, Администрирование.

Сотрудничество - @SEAdm1n

РКН: https://vk.cc/cN3VEF
Открыть в Telegram