Специалисты компании ThreatFabric задокументировали активность нового сложного многокомпонентного вредоносного программного обеспечения для операционной системы Android, получившего наименование Manic.
Данный зловред характеризуется гибридной архитектурой: он объединяет в себе функциональность классического банковского трояна (banking trojan) и полнофункционального шпионского ПО (spyware). Первые следы активности кампании с использованием данного инструмента прослеживаются с февраля 2026 года.
Векторы распространения и целевая инфраструктура
Дистрибуция малвари осуществляется преимущественно через фишинговые веб-ресурсы и специализированные приложения-загрузчики (droppers), которые мимикрируют под легитимные системные утилиты или полезные пользовательские инструменты.
Объектами интереса операторов вредоноса являются пользователи широкого спектра сервисов. В список отслеживаемых целей входит 169 уникальных идентификаторов пакетов (package IDs), среди которых:
- Финансовые организации;
- Государственные порталы предоставления услуг и системы электронной идентификации (eID);
- Платежные шлюзы, криптовалютные кошельки, торговые биржи и децентрализованные финансовые протоколы;
- Средства мгновенного обмена сообщениями, почтовые клиенты и программные аутентификаторы двухфакторной верификации (2FA);
- Программное обеспечение, предназначенное для использования в военных и коммерческих защищенных сетях связи.
Подобная диверсификация целей указывает на двойное назначение инфраструктуры: операторы преследуют как прямую финансовую выгоду от хищения средств, так и задачи кибершпионажа.
Механизмы компрометации данных и управления устройством
После успешной инсталляции Manic запрашивает критически высокие привилегии — доступ к специальным возможностям (Accessibility Services) и чтению уведомлений (Notification Access). Это позволяет превратить зараженный смартфон в инструмент тотального наблюдения («стеклянный аквариум»). Функционал включает перехват SMS-сообщений, файлов, истории звонков и контактов, непрерывную геолокацию, создание скриншотов экрана, а также удаленное управление интерфейсом посредством протокола WebRTC.
Особого внимания заслуживает метод кражи конфиденциальных данных без использования традиционных поддельных окон авторизации (overlay attacks):
1.Кража ПИН-кодов: Зловред накладывает абсолютно прозрачный слой поверх штатной цифровой клавиатуры легитимного приложения. Он фиксирует не сами символы, а координаты касаний экрана. Затем, используя Accessibility Services, вредонос отключает собственное касание и программно «повторяет» нажатия по тем же координатам уже на реальной клавиатуре. Пользователь успешно проходит аутентификацию, не замечая аномалий, в то время как атакующие получают корректный код доступа.
2.Кейлоггинг экранной разблокировки: Аналогичный механизм применяется на экране блокировки устройства для перехвата графических ключей и цифровых паролей входа.
3.Классификация секретов: Перехваченные данные автоматически сортируются алгоритмом. Отдельными категориями выделяются фразы восстановления криптокошельков (seed phrases), одноразовые коды из мессенджеров, адреса электронной почты и учетные данные банковских сессий.
Автономная ячеистая сеть эксфильтрации данных (Mesh Exfiltration)
Ключевой технической особенностью Manic является отказоустойчивый механизм передачи украденной информации. Если целевой смартфон находится в офлайн-режиме (например, включен авиарежим или отсутствует покрытие сети), данные не теряются. Они шифруются и помещаются в локальную очередь ожидания.
Зловред инициирует сканирование радиоэфира на наличие других зараженных устройств поблизости, используя протоколы Wi-Fi Direct, Bluetooth или BLE. При обнаружении подходящего узла (смартфона с активным интернет-соединением) зашифрованный архив передается ему для последующей ретрансляции на управляющий сервер (C&C). Архитектура поддерживает цепочки до четырех таких промежуточных узлов-посредников. Таким образом, физическое отключение одного устройства от глобальной сети более не гарантирует сохранность данных, если в радиусе действия беспроводных модулей находятся другие компрометированные гаджеты.
Исследователи отмечают стремительную эволюцию угрозы: за несколько месяцев существования версия июля 2026 года получила усиленные механизмы антианализа, загрузку исполняемых компонентов (DEX) непосредственно в оперативную память, а также новую панель управления API. Для маскировки обновленная сборка скрывает свой ярлык из меню приложений, делая ручное удаление пользователем практически невозможным.
Векторы распространения и целевая инфраструктура
Дистрибуция малвари осуществляется преимущественно через фишинговые веб-ресурсы и специализированные приложения-загрузчики (droppers), которые мимикрируют под легитимные системные утилиты или полезные пользовательские инструменты.
Объектами интереса операторов вредоноса являются пользователи широкого спектра сервисов. В список отслеживаемых целей входит 169 уникальных идентификаторов пакетов (package IDs), среди которых:
- Финансовые организации;
- Государственные порталы предоставления услуг и системы электронной идентификации (eID);
- Платежные шлюзы, криптовалютные кошельки, торговые биржи и децентрализованные финансовые протоколы;
- Средства мгновенного обмена сообщениями, почтовые клиенты и программные аутентификаторы двухфакторной верификации (2FA);
- Программное обеспечение, предназначенное для использования в военных и коммерческих защищенных сетях связи.
Подобная диверсификация целей указывает на двойное назначение инфраструктуры: операторы преследуют как прямую финансовую выгоду от хищения средств, так и задачи кибершпионажа.
Механизмы компрометации данных и управления устройством
После успешной инсталляции Manic запрашивает критически высокие привилегии — доступ к специальным возможностям (Accessibility Services) и чтению уведомлений (Notification Access). Это позволяет превратить зараженный смартфон в инструмент тотального наблюдения («стеклянный аквариум»). Функционал включает перехват SMS-сообщений, файлов, истории звонков и контактов, непрерывную геолокацию, создание скриншотов экрана, а также удаленное управление интерфейсом посредством протокола WebRTC.
Особого внимания заслуживает метод кражи конфиденциальных данных без использования традиционных поддельных окон авторизации (overlay attacks):
1.Кража ПИН-кодов: Зловред накладывает абсолютно прозрачный слой поверх штатной цифровой клавиатуры легитимного приложения. Он фиксирует не сами символы, а координаты касаний экрана. Затем, используя Accessibility Services, вредонос отключает собственное касание и программно «повторяет» нажатия по тем же координатам уже на реальной клавиатуре. Пользователь успешно проходит аутентификацию, не замечая аномалий, в то время как атакующие получают корректный код доступа.
2.Кейлоггинг экранной разблокировки: Аналогичный механизм применяется на экране блокировки устройства для перехвата графических ключей и цифровых паролей входа.
3.Классификация секретов: Перехваченные данные автоматически сортируются алгоритмом. Отдельными категориями выделяются фразы восстановления криптокошельков (seed phrases), одноразовые коды из мессенджеров, адреса электронной почты и учетные данные банковских сессий.
Автономная ячеистая сеть эксфильтрации данных (Mesh Exfiltration)
Ключевой технической особенностью Manic является отказоустойчивый механизм передачи украденной информации. Если целевой смартфон находится в офлайн-режиме (например, включен авиарежим или отсутствует покрытие сети), данные не теряются. Они шифруются и помещаются в локальную очередь ожидания.
Зловред инициирует сканирование радиоэфира на наличие других зараженных устройств поблизости, используя протоколы Wi-Fi Direct, Bluetooth или BLE. При обнаружении подходящего узла (смартфона с активным интернет-соединением) зашифрованный архив передается ему для последующей ретрансляции на управляющий сервер (C&C). Архитектура поддерживает цепочки до четырех таких промежуточных узлов-посредников. Таким образом, физическое отключение одного устройства от глобальной сети более не гарантирует сохранность данных, если в радиусе действия беспроводных модулей находятся другие компрометированные гаджеты.
Исследователи отмечают стремительную эволюцию угрозы: за несколько месяцев существования версия июля 2026 года получила усиленные механизмы антианализа, загрузку исполняемых компонентов (DEX) непосредственно в оперативную память, а также новую панель управления API. Для маскировки обновленная сборка скрывает свой ярлык из меню приложений, делая ручное удаление пользователем практически невозможным.