Новости

Системное обновление с сюрпризом: как распознать замаскированный загрузчик Manic среди полезных утилит

Специалисты компании ThreatFabric задокументировали активность нового сложного многокомпонентного вредоносного программного обеспечения для операционной системы Android, получившего наименование Manic.

Данный зловред характеризуется гибридной архитектурой: он объединяет в себе функциональность классического банковского трояна (banking trojan) и полнофункционального шпионского ПО (spyware). Первые следы активности кампании с использованием данного инструмента прослеживаются с февраля 2026 года.

Векторы распространения и целевая инфраструктура

Дистрибуция малвари осуществляется преимущественно через фишинговые веб-ресурсы и специализированные приложения-загрузчики (droppers), которые мимикрируют под легитимные системные утилиты или полезные пользовательские инструменты.

Объектами интереса операторов вредоноса являются пользователи широкого спектра сервисов. В список отслеживаемых целей входит 169 уникальных идентификаторов пакетов (package IDs), среди которых:

- Финансовые организации;

- Государственные порталы предоставления услуг и системы электронной идентификации (eID);

- Платежные шлюзы, криптовалютные кошельки, торговые биржи и децентрализованные финансовые протоколы;

- Средства мгновенного обмена сообщениями, почтовые клиенты и программные аутентификаторы двухфакторной верификации (2FA);

- Программное обеспечение, предназначенное для использования в военных и коммерческих защищенных сетях связи.

Подобная диверсификация целей указывает на двойное назначение инфраструктуры: операторы преследуют как прямую финансовую выгоду от хищения средств, так и задачи кибершпионажа.

Механизмы компрометации данных и управления устройством

После успешной инсталляции Manic запрашивает критически высокие привилегии — доступ к специальным возможностям (Accessibility Services) и чтению уведомлений (Notification Access). Это позволяет превратить зараженный смартфон в инструмент тотального наблюдения («стеклянный аквариум»). Функционал включает перехват SMS-сообщений, файлов, истории звонков и контактов, непрерывную геолокацию, создание скриншотов экрана, а также удаленное управление интерфейсом посредством протокола WebRTC.

Особого внимания заслуживает метод кражи конфиденциальных данных без использования традиционных поддельных окон авторизации (overlay attacks):

1.Кража ПИН-кодов: Зловред накладывает абсолютно прозрачный слой поверх штатной цифровой клавиатуры легитимного приложения. Он фиксирует не сами символы, а координаты касаний экрана. Затем, используя Accessibility Services, вредонос отключает собственное касание и программно «повторяет» нажатия по тем же координатам уже на реальной клавиатуре. Пользователь успешно проходит аутентификацию, не замечая аномалий, в то время как атакующие получают корректный код доступа.

2.Кейлоггинг экранной разблокировки: Аналогичный механизм применяется на экране блокировки устройства для перехвата графических ключей и цифровых паролей входа.

3.Классификация секретов: Перехваченные данные автоматически сортируются алгоритмом. Отдельными категориями выделяются фразы восстановления криптокошельков (seed phrases), одноразовые коды из мессенджеров, адреса электронной почты и учетные данные банковских сессий.

Автономная ячеистая сеть эксфильтрации данных (Mesh Exfiltration)

Ключевой технической особенностью Manic является отказоустойчивый механизм передачи украденной информации. Если целевой смартфон находится в офлайн-режиме (например, включен авиарежим или отсутствует покрытие сети), данные не теряются. Они шифруются и помещаются в локальную очередь ожидания.

Зловред инициирует сканирование радиоэфира на наличие других зараженных устройств поблизости, используя протоколы Wi-Fi Direct, Bluetooth или BLE. При обнаружении подходящего узла (смартфона с активным интернет-соединением) зашифрованный архив передается ему для последующей ретрансляции на управляющий сервер (C&C). Архитектура поддерживает цепочки до четырех таких промежуточных узлов-посредников. Таким образом, физическое отключение одного устройства от глобальной сети более не гарантирует сохранность данных, если в радиусе действия беспроводных модулей находятся другие компрометированные гаджеты.

Исследователи отмечают стремительную эволюцию угрозы: за несколько месяцев существования версия июля 2026 года получила усиленные механизмы антианализа, загрузку исполняемых компонентов (DEX) непосредственно в оперативную память, а также новую панель управления API. Для маскировки обновленная сборка скрывает свой ярлык из меню приложений, делая ручное удаление пользователем практически невозможным.
Кибератаки