Специалисты компании ThreatFabric обнаружили новую Android-малварь Manic, которая сочетает в себе функции банковского трояна и шпионского ПО. Главной особенностью Manic является необычный механизм эксфильтрации данных: если зараженный смартфон не имеет доступа к интернету, украденные данные передаются на управляющий сервер через другие устройства поблизости при помощи Wi-Fi Direct, Bluetooth или BLE.
По данным исследователей, Manic активен с февраля 2026 года и распространяется через фишинговые сайты и дропперы, маскирующиеся под различные полезные утилиты. Основными целями этой малвари являются пользователи украинских приложений, однако также вредонос атакует приложения, которыми пользуются в России, Великобритании, странах Центральной и Западной Европы, а также глобальные финтех-сервисы и криптовалютные платформы.
В общей сложности Manic отслеживает 169 приложений, среди которых есть банки, платежные сервисы, криптовалютные кошельки и биржи, государственные и eID-сервисы, мессенджеры, браузеры, почтовые клиенты и приложения для аутентификации. Отдельно эксперты отмечают, что среди целей есть приложения, предназначенные для военных коммуникаций.
Предполагается, что этот странный набор отражает двойное назначение вредоноса, операторы которого одновременно занимаются шпионажем и финансово мотивированными атаками.
После заражения устройства Manic пытается получить доступ к Accessibility services и уведомлениям. Это позволяет малвари перехватывать SMS и уведомления, похищать файлы, список контактов и историю звонков, отслеживать геолокацию пользователя, делать скриншоты и удаленно управлять устройством через WebRTC. Кроме того, малварь использует Accessibility services как UI-кейлоггер и классифицирует перехваченный текст по типам, отдельно выделяя пароли, коды из SMS, данные с экрана блокировки, email-адреса и возможные seed-фразы.
Для кражи PIN-кодов Manic использует прозрачные оверлеи, которые накладываются поверх реальных цифровых клавиатур. Вредонос фиксирует координаты нажатий, а затем с помощью Accessibility services повторяет их уже на настоящей клавиатуре. В результате приложение продолжает работать как обычно, а атакующие получают PIN.
Однако самая необычная функция Manic связана с передачей украденных данных. Если зараженное устройство не может связаться с управляющим сервером и не имеет доступа к интернету, вся собранная малварью информация шифруется и помещается в локальную очередь. После этого Manic ищет поблизости другие зараженные устройства через Wi-Fi Direct, Bluetooth или BLE и проверяет, есть ли у них доступ в интернет.
Если подходящий девайс найден, зашифрованный пакет передается ему для дальнейшей отправки на управляющий сервер. При этом подчеркивается, что Manic поддерживает многоступенчатые маршруты, и по умолчанию пакет может пройти до четырех ретрансляций, прежде чем достигнет управляющего сервера.
Если других зараженных устройств поблизости не обнаруживается, похищенная информация остается в очереди на передачу, и попытка повторяется позднее.
В ThreatFabric считают, что в настоящее время вредонос активно развивается. Так, первый образец Manic исследователи заметили в конце мая, и уже в июле появилась обновленная версия с усиленным антианализом и загрузкой DEX в память. Также в этом месяце операторы малвари запустили новую панель управления и API.


