Manic安卓木马:离线手机也能被“隔空”窃取数据
Manic安卓恶意软件利用Wi-Fi网状网络从离线手机窃取数据,攻击乌克兰银行、政府系统和军事通信应用。本文分析其攻击链、IOC包名、Wi-Fi Direct中继机制及防护建议,帮助企业安全团队检测和防御该新型间谍软件。
🕵️ High 间谍软件
荷兰安全公司ThreatFabric披露一款名为Manic的新型安卓恶意软件,主要攻击乌克兰银行、政府、身份服务及军事通信应用,同时覆盖俄罗斯和欧洲金融目标。该木马结合银行木马与间谍软件功能,并创新性地利用Wi-Fi Direct、蓝牙RFCOMM及BLE GATT构建Wi-Fi网状网络,使离线设备可通过附近受感染设备中转数据至C2服务器。
来源:The Hacker News | 2026-08-20 | 原文链接
🔍 关键发现
- Manic通过滥用无障碍服务和通知权限,实现锁屏密码窃取、UI键盘记录、远程屏幕监控、文件收集及实时位置追踪。
- 恶意软件可监控169个应用包名,涵盖银行、支付、加密货币钱包、政府eID、浏览器、验证器和邮件客户端。
- 其独特的离线数据中转机制支持最多4跳中继,即使受害者设备断网,仍能借助邻近受感染设备回传数据。
⚔️ 攻击链分析
攻击者通过钓鱼网站和仿冒工具类dropper应用分发恶意APK;安装后利用无障碍服务获得设备控制权限;恶意软件收集敏感数据并加密排队;通过Wi-Fi Direct/BT/BLE发现邻近受感染设备,将数据包通过多跳中继转发至C2服务器。
🚩 失陷指标 (IOC)
tech.intel.dialer.updaterorg.honor.secure.helperorg.lenovo.storage.processordev.huawei.media.helper
🛡️ 缓解建议
- ✅ 仅从Google Play等官方应用商店下载应用,切勿点击来历不明的链接或安装钓鱼页面诱导的APK。
- ✅ 检查并限制应用的无障碍服务权限和通知使用权,对请求高风险的权限保持警惕。
- ✅ 确保Google Play Protect开启并保持更新,企业用户应部署移动威胁防御(MTD)方案进行实时检测。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ Manic主要影响哪些地区用户?
主要针对乌克兰,同时覆盖俄罗斯、中欧、西欧和英国,涉及银行、政府、军事通信及加密货币应用。
❓ 离线设备如何被Manic窃取数据?
收集的数据加密后通过Wi-Fi Direct、蓝牙RFCOMM或BLE GATT寻找邻近受感染设备,由在线设备中继转发至C2,支持多跳(默认4跳)。
❓ 如何检测或防御Manic感染?
关注IOC中的四大包名,使用MTD方案检测异常无线通信和权限滥用;启用Google Play Protect并及时更新,限制无障碍服务授权。