Manic安卓恶意软件:离线也能窃取数据的新兴欺诈平台
Manic是一款新型Android恶意软件,结合银行木马与间谍软件功能,利用蓝牙和Wi-Fi直连构建离线中继网络,即使手机断网也能窃取数据。主要针对乌克兰,监控169个应用,支持设备接管和PIN窃取。本文深入分析其攻击链、技术细节及检测建议。
🕵️ High 间谍软件
Manic是一款结合银行木马与间谍软件功能的Android恶意软件,自2026年2月起活跃,主要针对乌克兰用户,同时覆盖俄罗斯及欧洲金融机构、加密货币服务和军用通信应用。其突出特点是利用蓝牙或Wi-Fi直连的存储转发中继机制,在设备完全离线时也能通过其他被感染设备间接回传窃取的数据。
来源:Security Affairs | 2026-08-20 | 原文链接
🔍 关键发现
- Manic使用无障碍服务作为UI键盘记录器,对所有输入文本分类记录,包括锁屏PIN、助记词、短信验证码、密码和邮件登录信息。
- 恶意软件通过WebRTC实现远程屏幕实时监控和操控,并利用黑色屏幕、虚假界面或伪装更新提示隐藏活动,最新版本还从应用列表中隐藏自身。
- 独特的数据窃取方式:通过Wi-Fi Direct、蓝牙RFCOMM或BLE GATT搜索附近感染设备,建立最多四跳的存储转发中继网络,即使设备离线也能将加密数据回传至C2服务器。
⚔️ 攻击链分析
1. 通过钓鱼或恶意应用分发诱导用户安装并授予无障碍及通知权限;2. 利用无障碍服务记录UI输入,同时以隐形层窃取目标应用中的PIN码;3. 通过WebRTC接管设备屏幕,执行任意操作并隐藏痕迹;4. 在设备无网络时,利用蓝牙/Wi-Fi直连将加密队列数据转发给附近的受感染设备,经多跳中继最终送达C2。
🚩 失陷指标 (IOC)
暂未公开具体IOC;基础设施首次注册于2026年2月,开发及生产服务出现在3月底至4月
🛡️ 缓解建议
- ✅ 监控并审计无障碍服务授权,对请求该权限的未知应用保持高度警惕。
- ✅ 留意手机异常连接的蓝牙或Wi-Fi Direct设备,特别是在未主动传输文件时出现的连接请求。
- ✅ 在关键金融和通信应用上启用多因素认证(MFA),避免使用短信验证码作为唯一验证手段。
- ✅ 定期检查应用列表和后台活动,注意是否有隐藏或无法从启动器访问的可疑包名。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ Manic主要针对哪些国家和行业?
重点针对乌克兰,覆盖其银行、政府和身份服务及通讯应用,同时延伸至俄罗斯和欧洲金融机构、全球金融科技、加密货币服务及军用通信应用。
❓ Manic在设备离线时如何发送数据?
通过Wi-Fi Direct、蓝牙RFCOMM或BLE GATT搜索附近受感染的设备,将AES-GCM加密的数据队列存储并转发,支持最多4跳中继,最终抵达C2。
❓ 防守方如何检测Manic感染?
重点监控异常的无障碍服务授权,以及手机出现非预期的蓝牙或Wi-Fi Direct连接,尤其是未主动文件传输时的连接。