Нет Интернета? Троян Manic все равно украдет ваши данные

Кража паролей, банковских данных и кодов подтверждения, а также удаленное управление смартфоном — разбираемся, чем опасен новый Android-зловред и как он передает похищенную информацию.

Зловред на Android крадет банковские данные даже без Интернета

Исследователи кибербезопасности обнаружили новое семейство вредоносного ПО для Android под названием Manic. Этот зловред позволяет злоумышленникам следить за своими жертвами, воровать банковские данные и удаленно управлять их устройствами.

Но его самая необычная черта — возможность эксфильтровывать похищенную с телефона жертвы информацию, даже когда устройство не подключено к Интернету. Судя по всему, регулярные отключения мобильного Интернета мешают работать в том числе и киберпреступникам — и они придумали необычный способ обойти это препятствие.

При этом под угрозой находятся пользователи в самых разных европейских странах — от России до Великобритании. В нашем посте расскажем подробнее, на что способен этот троян, каким образом он передает злоумышленникам собранные данные и как защитить свое Android-устройство от Manic и ему подобных.

Как распространяется Manic и кто находится под угрозой

Исследователи пока не смогли определить, как именно злоумышленники распространяют Manic. Но типичные сценарии распространения подобных Android-зловредов включают в себя:

  • зараженные приложения в легитимных магазинах;
  • вредоносные APK-файлы на пиратских площадках;
  • ссылки на загрузку зловредов в мессенджерах и электронных письмах;
  • мошеннические сайты.

При этом представители Google сообщили журналистам, что они не обнаружили следов распространения Manic через приложения в Google Play. Поэтому можно предположить, что пользователи устанавливают вредоносные пакеты из неофициальных источников.

Экспертам удалось отследить, что злоумышленники начали создавать инфраструктуру для проведения своей кампании еще в феврале 2026 года. А первые образцы самого зловреда исследователи обнаружили в конце мая этого года. С тех пор преступники усовершенствовали механизмы, позволяющие зловреду избегать обнаружения на устройстве жертвы.

На данный момент Manic совмещает в себе функции банковского трояна, шпионского ПО и инструмента для удаленного управления устройством. Особый интерес для злоумышленников представляют данные из:

  • банковских приложений и платежных сервисов;
  • официальных государственных приложений;
  • криптокошельков и криптообменников;
  • приложений для двухфакторной аутентификации;
  • сообщений и уведомлений (речь идет в основном про одноразовые коды для аутентификации и подтверждения операций).

По списку банковских приложений, на которые нацелен Manic, исследователи смогли определить, пользователи из каких стран являются его целями. Оказалось, что география интересов этого трояна весьма широка — в нее входят Россия, Украина, Польша, Чехия, Словакия, Австрия, Германия, Франция, Испания, Нидерланды, Эстония, Литва и Великобритания.

Кража паролей, перехват кодов и удаленное управление — на что способен Manic

Теперь давайте разберемся, какую именно информацию похищает Manic и как он это делает. Работа зловреда основана на эксплуатации «Специальных возможностей» (Accessibility) — это набор функций Android, разработанный для слабовидящих людей. В случаях, когда «Специальные возможности» применяются по назначению, они существенно облегчают жизнь людям с нарушениями зрения. Однако параллельно этот набор функций активно эксплуатируют в своих целях злоумышленники — причем делают это уже очень давно.

Если пользователь дал приложению разрешение на доступ к «Специальным возможностям», это приложение может видеть текст и элементы интерфейса на экране, а также взаимодействовать с ними, прокручивать страницы и автоматически выполнять различные действия от имени пользователя. Злоумышленники используют эти возможности, например, чтобы читать сообщения на экране, самостоятельно выдавать зловреду дополнительные разрешения, мешать удалению вредоносного приложения, отключать защитные функции или управлять другими приложениями без ведома пользователя.

В случае Manic использование «Специальных возможностей» сочетается с продвинутыми технологиями самого вредоносного ПО. Троян умеет создавать невидимую для пользователя клавиатуру поверх настоящей. Таким образом зловред записывает, на какие кнопки пользователь нажимал, например, при входе в банковское приложение. А «Специальные возможности» нужны Manic для того, чтобы тут же повторить перехваченное нажатие уже на настоящей клавиатуре приложения.

Manic создает прозрачный слой поверх экранной клавиатуры телефона, перехватывая каждое нажатие, а затем имитируя его на настоящей клавиатуре

Manic создает прозрачный слой поверх экранной клавиатуры телефона, перехватывая каждое нажатие, а затем имитируя его на настоящей клавиатуре. Источник

Благодаря использованию данной техники злоумышленникам не приходится разрабатывать и показывать пользователю фейковые экраны для каждого из атакуемых приложений. Более того, с такой прозрачной прокладкой приложения выглядят и работают совершенно как обычно, так что у пользователя вовсе нет оснований заподозрить, что он сдает злоумышленникам свой ПИН-код или пароль.

При этом Manic не просто записывает все, что вводит пользователь. Зловред автоматически определяет, какие именно данные ему удалось перехватить, и распределяет их по категориям. Например, он отдельно распознает пароли, логины от электронной почты, коды из SMS длиной от четырех до шести цифр, потенциальные сид-фразы криптокошельков, а также код или графический ключ для разблокировки телефона. Вместе с перехваченным текстом Manic сохраняет информацию о том, в каком приложении и когда он был введен, использовал ли пользователь автозаполнение или вводил данные вручную, а также входит ли это приложение в список целей зловреда.

Возможности Manic не ограничиваются сбором информации. Зловред позволяет злоумышленникам удаленно управлять зараженным устройством, также используя «Специальные возможности». Чтобы скрыть происходящую на телефоне вредоносную активность от жертвы, Manic умеет показывать ей черный экран или имитировать обновление системы.

Помимо доступа к «Специальным возможностям» вредоносное ПО запрашивает разрешение на просмотр SMS и уведомлений. Это позволяет злоумышленникам перехватывать коды двухфакторной аутентификации и одноразовые коды подтверждения различных операций еще до того, как пользователь введет их в соответствующем приложении.

В распоряжении злоумышленников в итоге оказываются не только пароли, банковские данные и коды подтверждения, но и возможность удаленно управлять смартфоном жертвы.

От кражи данных не спасет даже отсутствие Интернета

Отдельно следует отметить оригинальный метод, с помощью которого Manic умеет передавать собранные данные с устройства жертвы злоумышленникам. В современном мире ситуации, когда доступ к Интернету отсутствует, возникают чаще, чем можно было бы подумать, — и создатели Manic придумали, как из них выкручиваться.

Обычно зловред собирает информацию на устройстве и отправляет ее напрямую на сервер злоумышленников. Но что делать, если устройство не имеет прямого доступа к Интернету или по какой-то другой причине не может напрямую связаться с командным сервером?

В этом случае Manic сохраняет собранные данные на устройстве и начинает искать поблизости другие зараженные смартфоны, с которыми он может связаться через Wi-Fi или Bluetooth. Если такой смартфон находится и у него есть доступ к Интернету, Manic передает ему зашифрованные данные, а тот уже пересылает их на командный сервер злоумышленников.

Более того, данные могут передаваться по цепочке через несколько зараженных устройств. По умолчанию Manic позволяет использовать до четырех таких промежуточных звеньев. Если же подходящего устройства поблизости нет, данные остаются на исходном смартфоне, а зловред повторяет попытку позднее.

Как же защитить свой телефон от Manic и других банковских троянов

Вредоносное ПО для Android становится все более продвинутым. Поэтому пользователям смартфонов и планшетов на Android необходимо запомнить и применять на практике несколько правил элементарной цифровой гигиены.

  • По возможности не устанавливать приложения из неофициальных источников.
  • Без критической необходимости и понимания причин не давать приложениям разрешение на доступ к «Специальным возможностям».
  • Установить надежное защитное решение на все свои устройства, регулярно запускать проверку и доверять его предупреждениям и рекомендациям. Мы рекомендуем Kaspersky для Android. Наши защитные решения для Android временно недоступны в официальном магазине приложений Google Play, поэтому для установки приложений «Лаборатории Касперского» на Android-устройства мы рекомендуем пользоваться альтернативными магазинами приложений или установить приложения вручную из APK-файлов, доступных на нашем сайте. Подробную пошаговую инструкцию вы найдете в статье Как установить или обновить приложения Kaspersky для Android в 2026 году.

Вредоносы прекрасно себя чувствуют не только на смартфонах, но и на других устройствах c Android – от телеприставок до… автомобилей. Читайте в наших постах:

Советы

Как отключить слежку в iOS?

У вас есть iPhone, iPad или iPod? Потратьте несколько минут на настройку служб геолокации, чтобы сэкономить заряд батареи и сохранить конфиденциальность перемещений.