Sikkerhetsforskere har oppdaget en ny Android-skadevare kalt Manic, som kombinerer banktrojaner, spionprogrammer og fjernkontroll, og kan videresende stjålne data via infiserte enheter i nærheten når det ikke er noen direkte internettforbindelse.
Sikkerhetsfirmaet ThreatFabric har identifisert en ny familie av ondsinnet Android-kode som kombinerer økonomisk svindel, overvåking og fjernkontroll.
Den ondsinnede koden har fått navnet Manic og har vært aktiv siden minst februar 2026. Ukraina er hovedmålet, men den overvåker også applikasjoner som brukes av banker, myndigheter og e-identifikasjonstjenester i flere europeiske land.
ThreatFabric har identifisert 169 pakkeidentifikatorer som Manisk monitorer. Disse inkluderer banker, betalingstjenester, kryptobørser, digitale lommebøker, e-ID-er, autentiseringsapper, meldingstjenester, nettlesere og e-postklienter.
Kan ta opp innspill i ekte apper
Manic misbruker Androids tilgjengelighetsfunksjoner for å overvåke og kontrollere den infiserte enheten.
Ondsinnet kode kan registrere brukerens tastetrykk på det numeriske tastaturet i en legitim bankapp. Tastetrykkene sendes samtidig til den virkelige applikasjonen, slik at bankappen kan fortsette å fungere normalt mens inndataene registreres.
Manic kan blant annet samle inn:
- Passord og skjermlåskoder.
- Engangskoder fra SMS og varsler.
- Gjenopprettingsfraser for kryptolommebøker.
- E-postpålogginger.
- Filer, kontakter og samtalehistorikk.
- Posisjonsinformasjon.
- Innhold fra skjermen og meldingstjenester.
Angriperen kan også opprette en WebRTC-økt for å observere skjermen og fjernstyre enheten.
Infiserte telefoner kan videresende data
Den mest uvanlige funksjonen er et system for å sende stjålne data via andre infiserte Android-enheter.
Hvis en kompromittert telefon ikke kan nå angripernes kommandoserver direkte, søker Manic etter infiserte enheter i nærheten. Kommunikasjon kan skje via Wi-Fi Direct, klassisk Bluetooth eller Bluetooth Low Energy.
Innsamlede filer og kommandosvar krypteres med AES-GCM og plasseres i en lokal kø. En infisert enhet i nærheten med internettilkobling kan deretter videresende informasjonen.
Teknologien støtter også flere relékoblinger. Trusselstoff har observert konfigurasjoner der informasjon kan sendes gjennom opptil fire infiserte enheter før den når angripernes infrastruktur.
Dette betyr at det å koble fra internett ikke nødvendigvis stopper dataoverføringen hvis en annen infisert telefon er innenfor radiorekkevidde.
Nøyaktig spredningsmetode er ikke bestemt.
Forskerne har ennå ikke fastslått hvordan de første infeksjonene oppstår. Analyserte versjoner bruker en separat installasjonskomponent som leverer den viktigste skadelige koden.
En oppdatert versjon som ble observert i juli inkluderer forbedrede funksjoner som gjør analyse vanskeligere, laster kode direkte inn i minnet og metoder for å stjele enhetens låsekode.
Ifølge ThreatFabric indikerer utviklingen at Manic fortsatt er under aktiv utvikling.
Bedrifter bør kontrollere Android-tillatelser
Organisasjoner som tillater Android-enheter tilgang til bedriftsdata, bør sjekke installasjoner fra ukjente kilder og overvåke hvordan tilgjengelighetstillatelser brukes.
Brukere bør unngå APK-filer fra uoffisielle nettsteder, nekte tilgjengelighetstilgang til apper som ikke trenger det, og bruke Google Play Protect.
Bedrifter med administrerte mobile enheter kan også bruke MDM- eller MTD-plattformer for å blokkere installasjon fra ukjente kilder, lagre installerte pakker og identifisere unormale tillatelser.
