Украина — не побочная цель, а приоритет: банковский троян Manic превращает смартфоны граждан в инструмент слежки

12 стран, 169 приложений и один очень трудолюбивый троян.


bduah8b6v63og2ibxo30l5go13ryfcsu.jpg

Новый вредонос для Android научился красть банковские коды прямо из настоящих приложений и передавать похищенные данные через другие зараженные смартфоны, даже если у самого устройства нет доступа в интернет. Специалисты ThreatFabric обнаружили семейство Manic, которое сочетает функции банковского трояна , программы-шпиона и средства удаленного управления телефоном.

Активность Manic прослеживается как минимум с февраля 2026 года, когда появилась связанная с вредоносом инфраструктура. К концу мая разработчики подготовили первые сохранившиеся образцы загрузчика и основного модуля, а в июле добавили защиту от анализа, начали загружать исполняемый код непосредственно в память и красть секрет блокировки устройства. По данным ThreatFabric , вредонос продолжает активно развиваться.

Manic следит за 169 идентификаторами приложений. Основной интерес злоумышленников сосредоточен на Украине, однако в перечень также входят банки России, Польши, Чехии, Словакии, Австрии, Германии, Франции, Испании, Нидерландов, Эстонии, Литвы и Великобритании. Вредонос отслеживает платежные сервисы, криптовалютные биржи и кошельки, приложения электронной идентификации, средства двухфакторной проверки, почтовые клиенты, браузеры и мессенджеры, включая программы для военной связи.

После того как Manic получает доступ к специальным возможностям Android и уведомлениям, он превращает смартфон в инструмент слежки. Программа перехватывает пароли, одноразовые коды, фразы восстановления криптокошельков и содержимое уведомлений, собирает SMS, историю звонков, контакты, файлы и координаты устройства. Оператор также может видеть экран, делать снимки, отправлять SMS, удалять и загружать файлы, блокировать устройство и управлять интерфейсом удаленно.

Чтобы украсть банковский ПИН-код, Manic не обязательно подменять приложение фальшивой страницей. Вредонос определяет расположение цифровой клавиатуры настоящего банковского приложения, перехватывает касание пользователя, записывает выбранную цифру, а затем повторяет нажатие через специальные возможности Android. Банк получает обычный ввод, поэтому приложение продолжает работать как обычно, а жертва может ничего не заметить.

Необычнее всего то, что Manic передает похищенные данные через соседние зараженные телефоны. Файлы и результаты команд шифруются алгоритмом AES-GCM и сохраняются в очереди. Если смартфон не может связаться с управляющим сервером, вредонос ищет зараженные устройства поблизости через Wi-Fi Direct или Bluetooth. Данные могут пройти цепочку длиной до четырех устройств, пока один из телефонов не получит доступ к интернету и не отправит информацию злоумышленникам.

Такой механизм означает, что просто отключить зараженный смартфон от интернета может оказаться недостаточно, чтобы прекратить утечку. Manic периодически проверяет доступные каналы связи и повторяет попытки передачи. Изменения, появившиеся между маем и июлем, показывают, что вредонос продолжает развиваться и расширяет возможности удаленного контроля.