Sikkerhedsforskere har opdaget en ny Android-malware kaldet Manic, som kombinerer banktrojaner, spyware og fjernbetjening og kan videresende stjålne data via inficerede enheder i nærheden, når der ikke er nogen direkte internetforbindelse.
Sikkerhedsfirmaet ThreatFabric har identificeret en ny familie af ondsindet Android-kode, der kombinerer økonomisk svindel, overvågning og fjernbetjening.
Den ondsindede kode har fået navnet Manic og har været aktiv siden mindst februar 2026. Ukraine er det primære mål, men den overvåger også applikationer, der bruges af banker, regeringer og e-identifikationstjenester i flere europæiske lande.
ThreatFabric har identificeret 169 pakkeidentifikatorer, der Manisk monitorer. De omfatter banker, betalingstjenester, kryptobørser, digitale tegnebøger, e-ID'er, godkendelsesapps, beskedtjenester, browsere og e-mailklienter.
Kan optage input i rigtige apps
Manic misbruger Androids tilgængelighedsfunktioner til at overvåge og kontrollere den inficerede enhed.
Ondsindet kode kan optage brugerens tastetryk på det numeriske tastatur i en legitim bankapp. Tastetrykkene sendes samtidig til den rigtige applikation, hvilket gør det muligt for bankappen at fortsætte med at fungere normalt, mens inputtet optages.
Manic kan blandt andet indsamle:
- Adgangskoder og skærmlåsekoder.
- Engangskoder fra SMS og notifikationer.
- Gendannelsesfraser for krypto-tegnebøger.
- E-mail-login.
- Filer, kontakter og opkaldshistorik.
- Positionsoplysninger.
- Indhold fra skærmen og beskedtjenester.
Angriberen kan også etablere en WebRTC-session for at observere skærmen og fjernstyre enheden.
Inficerede telefoner kan videresende data
Den mest usædvanlige funktion er et system til at sende stjålne data via andre inficerede Android-enheder.
Hvis en kompromitteret telefon ikke kan nå angribernes kommandoserver direkte, søger Manic efter inficerede enheder i nærheden. Kommunikation kan foregå via Wi-Fi Direct, klassisk Bluetooth eller Bluetooth Low Energy.
Indsamlede filer og kommandosvar krypteres med AES-GCM og placeres i en lokal kø. En inficeret enhed i nærheden med en internetforbindelse kan derefter videresende informationen.
Teknologien understøtter også flere relæforbindelser. Trusselsstof har observeret konfigurationer, hvor information kan sendes gennem op til fire inficerede enheder, før den når angribernes infrastruktur.
Det betyder, at afbrydelse af internetforbindelsen ikke nødvendigvis stopper dataoverførslen, hvis en anden inficeret telefon er inden for radiorækkevidde.
Den præcise spredningsmetode er ikke fastlagt
Forskerne har endnu ikke fastslået, hvordan de første infektioner opstår. De analyserede versioner bruger en separat installationskomponent, der leverer den primære skadelige kode.
En opdateret version, der blev observeret i juli, inkluderer forbedrede funktioner, der gør analyse vanskeligere, indlæser kode direkte i hukommelsen og metoder til at stjæle enhedens låsekode.
Ifølge ThreatFabric indikerer udviklingen, at Manic stadig er under aktiv udvikling.
Virksomheder bør kontrollere Android-tilladelser
Organisationer, der tillader Android-enheder adgang til virksomhedsdata, bør kontrollere installationer fra ukendte kilder og overvåge, hvordan tilgængelighedstilladelser bruges.
Brugere bør undgå APK-filer fra uofficielle websteder, nægte adgang til apps, der ikke har brug for det, og bruge Google Play Protect.
Virksomheder med administrerede mobile enheder kan også bruge MDM- eller MTD-platforme til at blokere installation fra ukendte kilder, lave en liste over installerede pakker og identificere unormale tilladelser.
