Manic安卓木马:离线手机也能被“隔空”窃取数据

Manic安卓恶意软件利用Wi-Fi网状网络从离线手机窃取数据,攻击乌克兰银行、政府系统和军事通信应用。本文分析其攻击链、IOC包名、Wi-Fi Direct中继机制及防护建议,帮助企业安全团队检测和防御该新型间谍软件。

🕵️ High 间谍软件

荷兰安全公司ThreatFabric披露一款名为Manic的新型安卓恶意软件,主要攻击乌克兰银行、政府、身份服务及军事通信应用,同时覆盖俄罗斯和欧洲金融目标。该木马结合银行木马与间谍软件功能,并创新性地利用Wi-Fi Direct、蓝牙RFCOMM及BLE GATT构建Wi-Fi网状网络,使离线设备可通过附近受感染设备中转数据至C2服务器。

来源:The Hacker News | 2026-08-20 | 原文链接

🔍 关键发现

  • Manic通过滥用无障碍服务和通知权限,实现锁屏密码窃取、UI键盘记录、远程屏幕监控、文件收集及实时位置追踪。
  • 恶意软件可监控169个应用包名,涵盖银行、支付、加密货币钱包、政府eID、浏览器、验证器和邮件客户端。
  • 其独特的离线数据中转机制支持最多4跳中继,即使受害者设备断网,仍能借助邻近受感染设备回传数据。

⚔️ 攻击链分析

攻击者通过钓鱼网站和仿冒工具类dropper应用分发恶意APK;安装后利用无障碍服务获得设备控制权限;恶意软件收集敏感数据并加密排队;通过Wi-Fi Direct/BT/BLE发现邻近受感染设备,将数据包通过多跳中继转发至C2服务器。

🚩 失陷指标 (IOC)

  • tech.intel.dialer.updater
  • org.honor.secure.helper
  • org.lenovo.storage.processor
  • dev.huawei.media.helper

🛡️ 缓解建议

  • ✅ 仅从Google Play等官方应用商店下载应用,切勿点击来历不明的链接或安装钓鱼页面诱导的APK。
  • ✅ 检查并限制应用的无障碍服务权限和通知使用权,对请求高风险的权限保持警惕。
  • ✅ 确保Google Play Protect开启并保持更新,企业用户应部署移动威胁防御(MTD)方案进行实时检测。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ Manic主要影响哪些地区用户?

主要针对乌克兰,同时覆盖俄罗斯、中欧、西欧和英国,涉及银行、政府、军事通信及加密货币应用。

❓ 离线设备如何被Manic窃取数据?

收集的数据加密后通过Wi-Fi Direct、蓝牙RFCOMM或BLE GATT寻找邻近受感染设备,由在线设备中继转发至C2,支持多跳(默认4跳)。

❓ 如何检测或防御Manic感染?

关注IOC中的四大包名,使用MTD方案检测异常无线通信和权限滥用;启用Google Play Protect并及时更新,限制无障碍服务授权。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)