Un nou troian de Android fură PIN-urile și poate comunica cu internetul închis

Scris de | 24 august, 2026
Un nou troian de Android fură PIN-urile și poate comunica cu internetul închis

Specialiștii în securitate au descoperit un troian, botezat Manic, care supraveghează 169 de aplicații, printre care aplicații bancare, de identificare electronică și de autentificare din întreaga Europă. Manic preia codul PIN direct de pe tastatura reală a aplicației, astfel încât nu are nevoie de vreun ecran bancar fals. Iar când telefonul este offline, transmite datele printr-un al doilea telefon infectat din apropiere.

Amenințări tot mai sofisticate pentru aplicațiile bancare

Firma olandeză de securitate ThreatFabric a publicat un raport pe 20 august despre o amenințare Android fără precedent. Ei au botezat malware-ul Manic și spun că acesta combină două elemente care de obicei stau separat: un troian bancar conceput pentru a lua bani și un spyware conceput pentru a supraveghea proprietarul.

Campania vizează în principal Ucraina. Lista de ținte include și bănci din Germania, Polonia, Republica Cehă, Slovacia, Austria, Franța, Spania, Olanda, Estonia, Lituania și Regatul Unit, plus aplicații de identificare electronică de stat din mai multe dintre aceste țări.

În total, Manic urmărește 169 de ID-uri de pachete, identificatorii tehnici ai aplicațiilor individuale. Lista cuprinde bănci, servicii de plată, servicii de tip „cumpără acum, plătește mai târziu”, asigurări, burse și portofele cripto, mesagerie, browsere, clienți de e-mail, aplicații guvernamentale eID și aplicații de autentificare, care sunt cele care generează al doilea factor la conectare. ThreatFabric a descoperit prima variantă în februarie 2026. O versiune revizuită a apărut în iulie, cu verificări anti-analiză mai puternice.

Un troian bancar clasic redă o interfață bancară copiată peste aplicația reală. Uneori dacă te uiți suficient de atent se poate observa. Manic funcționează diferit. Când găsește o tastatură numerică în interiorul unei aplicații țintă, așează o suprafață transparentă exact peste acele taste. Pe măsură ce utilizatorul atinge, Manic înregistrează poziția, dezactivează pentru scurt timp propria interceptare tactilă și repetă atingerea în același loc prin intermediul serviciilor de accesibilitate Android. Aplicația bancară primește datele introduse ca de obicei și continuă. Nimic pe ecran nu pare greșit. PIN-ul ajunge totuși la atacator.

O a doua funcție, pe care ThreatFabric o numește autoEnterPin, funcționează la ecranul de blocare și încearcă să introducă un PIN sau un model capturat anterior. Serviciile de accesibilitate au și rolul de keylogger. Manic sortează datele introduse în avans după cum arată ca o intrare de pe ecranul de blocare, o frază de recuperare pentru un portofel cripto, un cod SMS de patru până la șase cifre sau o parolă.

Cea mai neobișnuită parte este modul în care datele sunt transmise. Dacă un dispozitiv infectat nu poate ajunge la serverul atacatorilor, Manic criptează ceea ce a colectat și îl pune în așteptare. Apoi caută un alt telefon infectat în raza de acțiune prin Wi-Fi Direct, Bluetooth sau Bluetooth Low Energy și verifică dacă acesta este online. Dacă găsește unul, pachetul se mută acolo și se trimit mai departe către server. În mod implicit, sunt configurate până la patru salturi de retransmisie.

În practică, aceasta înseamnă că scoaterea unui telefon din rețea nu oprește neapărat scurgerea, atâta timp cât un al doilea dispozitiv infectat se află în apropiere. Este aceeași eroare de gândire ca în cazul autentificării cu doi factori, unde un cookie de sesiune furat face ca al doilea factor să fie inutil.

Manic este compus din două părți: un wrapper care îl instalează pe dispozitiv și implantul în sine. Numele pachetelor sunt alese astfel încât să sune ca componente de sistem de la furnizori cunoscuți. ThreatFabric listează tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler și io.motorola.secure.executor. Versiunea din iulie elimină pictograma sa din sertarul de aplicații, deci nu mai apare deloc în meniu.

Totul depinde de două permisiuni: serviciile de accesibilitate și accesul la notificări. Pentru a verifica dacă ceva este în neregulă, deschideți secțiunea de accesibilitate din setările Android și verificați serviciile listate acolo. Orice lucru care nu aparține în mod clar unei aplicații auxiliare instalate intenționat ar trebui dezactivat. Același lucru este valabil și pentru accesul la notificări. Manic încearcă, de asemenea, să dezactiveze Google Play Protect prin atingeri automate, așa că merită să aruncați o privire și în Magazinul Play.

Etichete: , , , ,

Sursa: NotebookCheck