Säkerhetsforskare har upptäckt den nya Android-skadliga koden Manic. Den kombinerar banktrojan, spionprogram och fjärrstyrning och kan vidarebefordra stulna data genom infekterade enheter i närheten när direkt internetanslutning saknas.
Säkerhetsföretaget ThreatFabric har identifierat en ny familj av skadlig Android-kod som kombinerar ekonomiskt bedrägeri, övervakning och fjärrstyrning.
Skadlig kod har fått namnet Manic och har varit aktiv åtminstone sedan februari 2026. Ukraina är det primära målet, men den övervakar även applikationer som används av banker, myndigheter och e-legitimationstjänster i flera europeiska länder.
ThreatFabric har identifierat 169 paketidentifierare som Manic bevakar. De tillhör bland annat banker, betalningstjänster, kryptobörser, digitala plånböcker, e-legitimationer, autentiseringsappar, meddelandetjänster, webbläsare och e-postklienter.
Kan registrera inmatning i riktiga appar
Manic missbrukar Androids tillgänglighetsfunktioner för att övervaka och styra den infekterade enheten.
Skadlig kod kan registrera hur användaren trycker på det numeriska tangentbordet i en legitim bankapp. Tryckningarna skickas samtidigt vidare till den riktiga applikationen, vilket gör att bankappen fortsätter fungera normalt medan inmatningen registreras.
Manic kan bland annat samla in:
- Lösenord och skärmlåskoder.
- Engångskoder från SMS och notifieringar.
- Återställningsfraser för kryptoplånböcker.
- E-postinloggningar.
- Filer, kontakter och samtalshistorik.
- Positionsinformation.
- Innehåll från skärmen och meddelandetjänster.
Angriparen kan också etablera en WebRTC-session för att följa skärmen och fjärrstyra enheten.
Infekterade telefoner kan vidarebefordra data
Den mest ovanliga funktionen är ett system för att skicka stulna data via andra infekterade Android-enheter.
Om en komprometterad telefon inte kan nå angriparnas ledningsserver direkt söker Manic efter infekterade enheter i närheten. Kommunikation kan ske via Wi-Fi Direct, klassisk Bluetooth eller Bluetooth Low Energy.
Insamlade filer och kommandosvar krypteras med AES-GCM och placeras i en lokal kö. En närliggande infekterad enhet med internetanslutning kan därefter vidarebefordra informationen.
Tekniken stöder även flera reläled. ThreatFabric har observerat konfigurationer där information kan skickas genom upp till fyra infekterade enheter innan den når angriparnas infrastruktur.
Det betyder att bortkoppling från internet inte nödvändigtvis stoppar dataöverföringen om en annan infekterad telefon befinner sig inom radioavstånd.
Exakt spridningsmetod är inte fastställd
Forskarna har ännu inte fastställt hur de första infektionerna sker. Analyserade versioner använder en separat installationskomponent som levererar den huvudsakliga skadliga koden.
En uppdaterad version som observerades i juli innehåller förstärkta funktioner för att försvåra analys, laddning av kod direkt i minnet och metoder för att stjäla enhetens låskod.
Utvecklingen tyder enligt ThreatFabric på att Manic fortfarande utvecklas aktivt.
Företag bör kontrollera Android-behörigheter
Organisationer som tillåter Android-enheter att komma åt företagsdata bör kontrollera installationer från okända källor och övervaka hur tillgänglighetsbehörigheter används.
Användare bör undvika APK-filer från inofficiella webbplatser, neka tillgänglighetsåtkomst till appar som inte behöver den och använda Google Play Protect.
Företag med hanterade mobiler kan även använda MDM- eller MTD-plattformar för att blockera installation från okända källor, inventera installerade paket och identifiera onormala behörigheter.
