Специалисты ThreatFabric обнаружили новую вредоносную программу для Android, способную продолжать передачу украденных данных даже тогда, когда заражённый смартфон лишён прямого доступа в интернет. Семейство получило название Manic и сочетает возможности банковского трояна, шпионского ПО и инструмента удалённого управления устройством. Необычной особенностью стала система передачи информации через другие заражённые телефоны, находящиеся поблизости.
Исследователи проследили инфраструктуру Manic как минимум до февраля 2026 года. Активная разработка продолжалась весной и летом, а июльская версия получила дополнительные средства против анализа, загрузку компонентов в память и новые механизмы перехвата данных, используемых для разблокировки устройства. ThreatFabric считает, что вредонос продолжает развиваться.
Manic отслеживает 169 идентификаторов Android-приложений. В списке находятся банковские сервисы, платёжные приложения, криптовалютные биржи и кошельки, мессенджеры, браузеры, почтовые клиенты, программы-аутентификаторы и государственные сервисы электронной идентификации. Основной фокус атак приходится на Украину, однако исследователи обнаружили среди целей также российские, польские, немецкие, французские, британские и другие европейские финансовые сервисы.
Банковский троян одновременно работает как шпион
После получения доступа к специальным возможностям Android и уведомлениям Manic способен значительно расширить контроль над смартфоном. Вредонос может читать сообщения и уведомления, собирать файлы и сведения о местоположении, следить за происходящим на экране и предоставлять оператору возможность взаимодействовать с устройством удалённо.
Для этого используются в том числе сеансы WebRTC и Android Accessibility Services. Во время удалённой работы действия злоумышленника могут скрываться от пользователя за чёрным экраном, поддельным интерфейсом или экраном якобы выполняющегося обновления. В некоторых версиях вредонос также способен убрать собственный значок из списка запускаемых приложений.
Отдельного внимания заслуживает механизм похищения PIN-кодов. Вместо классической поддельной страницы банка Manic способен накладывать прозрачный слой непосредственно на настоящую цифровую клавиатуру приложения. Нажатия пользователя фиксируются, после чего вредонос воспроизводит их в тех же координатах через Accessibility. В результате банковское приложение продолжает работать нормально, а жертва может вообще не заметить перехват.
Зачем Manic нужны другие заражённые телефоны
Самая необычная функция Manic связана с передачей собранной информации. Украденные файлы и результаты выполнения команд шифруются с использованием AES-GCM и помещаются в локальную очередь. Если смартфон не может связаться с командным сервером напрямую, программа пытается найти другое заражённое устройство поблизости.
Для связи могут применяться Wi-Fi Direct, Bluetooth RFCOMM и Bluetooth Low Energy. Телефон-посредник проверяется на наличие доступа к сети, после чего получает зашифрованный пакет и передаёт его дальше. ThreatFabric обнаружила и возможность многоступенчатой маршрутизации: по умолчанию данные могут пройти через цепочку максимум из четырёх таких узлов. Если подходящего устройства рядом нет, информация остаётся в очереди до следующей попытки.
Это означает, что простое отключение мобильного интернета или Wi-Fi на уже заражённом устройстве не гарантирует прекращения утечки. При наличии другого заражённого смартфона в зоне радиосвязи он потенциально способен стать шлюзом до инфраструктуры злоумышленников.
При этом сама функция Bluetooth или Wi-Fi Direct не означает, что Manic автоматически заражает находящиеся рядом телефоны. Описанный ThreatFabric механизм предназначен именно для обмена между устройствами, на которых вредонос уже присутствует. Это важное отличие: речь идёт о своеобразной сети заражённых смартфонов, а не о подтверждённом распространении вируса «по воздуху».
Исследователи относят Manic к классу Device Takeover — угрозам, при которых преступник получает возможность наблюдать за действиями владельца и управлять его смартфоном. В данном случае банковское мошенничество объединено со слежкой, перехватом аутентификации и дистанционным контролем, что делает вредонос заметно универсальнее обычного банковского трояна.
Публичный отчёт ThreatFabric не подтверждает распространение Manic через официальный Google Play и не описывает единственный конкретный способ заражения. Поэтому исследователи и специалисты по безопасности рекомендуют особенно осторожно относиться к APK-файлам из сторонних источников и приложениям, которые без очевидной необходимости требуют доступ к Accessibility Services и уведомлениям.