Android-вредонос Manic передает украденные данные через устройства поблизости
Исследователи ThreatFabric выявили новую Android-малварь Manic, которая объединяет возможности банковского трояна, шпионской программы и инструмента удаленного управления. Главная особенность вредоноса заключается не только в перечне похищаемых данных, но и в необычной схеме их передачи: при отсутствии интернет-соединения зараженный смартфон способен отправить информацию на управляющий сервер через другие инфицированные устройства, находящиеся поблизости.
По имеющимся данным, Manic действует с февраля 2026 года. Вредонос распространяется через фишинговые страницы и загрузчики, замаскированные под полезные приложения и системные утилиты. Пользователь может установить такую программу, считая ее средством оптимизации, безопасности или работы с документами, однако после запуска она запрашивает расширенные разрешения и начинает выполнять действия в фоновом режиме.
Основной интерес операторов Manic связан с приложениями, популярными среди пользователей из Украины. При этом география атак значительно шире: вредонос нацелен на сервисы, которыми пользуются в России, Великобритании, государствах Центральной и Западной Европы, а также на международные финансовые и криптовалютные платформы.
Всего Manic распознает 169 приложений. В список входят банковские программы, платежные системы, криптовалютные кошельки и биржи, государственные сервисы, eID-платформы, браузеры, почтовые клиенты, мессенджеры и приложения для многофакторной аутентификации. Среди целей также обнаружены инструменты, предназначенные для военных коммуникаций. Такое сочетание указывает на двойную направленность кампании: злоумышленники могут одновременно преследовать финансовые цели и собирать разведывательную информацию.
Какие данные крадет Manic
После установки троян пытается получить доступ к службам специальных возможностей Android - Accessibility services - и системе уведомлений. Эти разрешения дают вредоносной программе возможность наблюдать за действиями пользователя и взаимодействовать с интерфейсом приложений без его ведома.
Manic способен перехватывать SMS и уведомления, извлекать файлы, копировать контакты и историю звонков, определять местоположение устройства, создавать снимки экрана и удаленно управлять смартфоном. Для связи с оператором и выполнения команд вредонос использует WebRTC.
Службы специальных возможностей применяются и в качестве своеобразного кейлоггера. Manic анализирует перехваченный текст и распределяет его по категориям. Отдельно выделяются пароли, одноразовые коды из SMS, сведения с экрана блокировки, адреса электронной почты и потенциальные seed-фразы криптовалютных кошельков. Такой подход позволяет злоумышленникам быстрее находить наиболее ценные фрагменты среди большого объема собранной информации.
Для перехвата PIN-кодов троян применяет прозрачные накладки, которые размещаются поверх настоящей цифровой клавиатуры. Пользователь видит привычный интерфейс и не замечает подмены. Вредонос фиксирует координаты нажатий, а затем передает эти действия настоящей клавиатуре через Accessibility services. Благодаря этому целевое приложение продолжает работать штатно, тогда как введенный PIN становится доступен атакующим.
Передача данных через соседние устройства
Наиболее необычная функция Manic проявляется в ситуации, когда зараженный смартфон не может подключиться к интернету. В этом случае украденные сведения шифруются и помещаются во внутреннюю очередь. Вредонос периодически сканирует окружающее пространство в поисках других инфицированных устройств, используя Wi-Fi Direct, Bluetooth и Bluetooth Low Energy.
Обнаружив подходящий смартфон, Manic проверяет, есть ли у него доступ в интернет. Если соединение присутствует, зашифрованный пакет передается этому устройству, после чего оно отправляет данные на управляющий сервер. Таким образом, зараженный аппарат может выступать промежуточным узлом, даже если сам находится вне зоны действия сети.
Система поддерживает цепочку ретрансляций. По умолчанию пакет способен пройти до четырех промежуточных устройств, прежде чем достигнет серверной инфраструктуры злоумышленников. Если рядом нет подходящих зараженных смартфонов, данные не удаляются: они остаются в локальной очереди, а попытка передачи повторяется позднее.
Такая модель напоминает децентрализованную сеть доставки данных. Она повышает устойчивость атаки в местах с нестабильной связью, при отключенном мобильном интернете или в изолированных помещениях. Кроме того, прямое взаимодействие между зараженными устройствами может затруднить обнаружение подозрительной активности средствами сетевого мониторинга.
Развитие вредоноса
ThreatFabric считает, что Manic находится на активной стадии разработки. Первый образец специалисты обнаружили в конце мая, а уже в июле появилась модификация с усиленными средствами противодействия анализу. В новой версии также реализована загрузка DEX-компонентов непосредственно в оперативную память, что позволяет скрывать отдельные части вредоноса от традиционных проверок файловой системы.
В тот же период операторы Manic развернули обновленную панель управления и API. Это может свидетельствовать о переходе кампании к более масштабной эксплуатации и совершенствовании инфраструктуры.
Как снизить риск заражения
Пользователям Android следует устанавливать программы только из надежных источников и внимательно проверять, какие разрешения запрашивает приложение. Особое внимание необходимо уделять доступу к Accessibility services, уведомлениям, SMS, контактам, файлам и функции отображения поверх других окон. Для обычной утилиты такие полномочия часто не нужны.
Не стоит вводить банковские PIN-коды и пароли в подозрительных окнах, даже если интерфейс визуально совпадает с привычным. Полезно отключить установку приложений из неизвестных источников, регулярно обновлять Android и использовать защитное ПО с актуальными базами.
Организациям рекомендуется ограничить установку непроверенных APK, контролировать выдачу специальных разрешений и отслеживать необычную активность Bluetooth, Wi-Fi Direct и BLE. Особенно важны такие меры для устройств, на которых используются корпоративные учетные записи, криптовалютные кошельки, государственные сервисы или приложения для защищенной коммуникации.
При подозрении на заражение необходимо отключить устройство от сетей, не вводить на нем новые пароли и провести проверку с помощью доверенного инструмента. Пароли и ключи доступа следует менять с другого, заведомо безопасного устройства, а криптовалютные активы - при необходимости переводить на новый кошелек с ранее не использовавшейся seed-фразой.


