Manic-skadevaren for Android kan stjele sensitive data fra kompromitterte telefoner og sende dem via infiserte enheter i nærheten når den ikke kan nå kommando- og kontrollserveren direkte. Trusselen kombinerer banksvindel, spionvarefunksjoner og verktøy for fjernstyring i én Android-pakke.
Forskere sier at Manic har vært aktiv siden minst februar. Den retter seg mot brukere i flere europeiske land, med ukrainske bankapper og myndighetsrelaterte apper som et viktig fokus.
Manic-skadevare for Android retter seg mot finans- og myndighetsapper
Skadevaren retter seg mot minst 169 applikasjoner, inkludert apper for banktjenester, betaling, offentlig e-ID, kryptovaluta-lommebøker, meldinger og autentisering. Den retter seg også mot tjenester som brukes i Sentral- og Vest-Europa, Storbritannia, Russland og Ukraina.
Forskere hos ThreatFabric fant at Manic bruker gjennomsiktige overlegg på de numeriske tastaturene i legitime apper. Disse overleggene registrerer offerets trykk mens den ekte appen fortsetter å fungere normalt i bakgrunnen.
Skadevaren bruker deretter Androids tilgjengelighetstjenester til å gjenskape den registrerte inndataen. Denne metoden lar angripere samle inn data uten at offeret umiddelbart oppdager at noe har endret seg.
Skadevaren samler inn PIN-koder, passord og SMS-koder
Når Manic får tilgang til tilgjengelighets- og varslingstillatelser, kan den samle inn et bredt spekter av informasjon fra enheten. Dette inkluderer PIN-koder og passord for låseskjermen, innkommende varsler, SMS-meldinger, filer og posisjonsdata.
Skadevaren kan også overvåke enhetens skjerm og gi operatørene ekstern tilgang gjennom WebRTC-økter. I tillegg sorterer den stjålet informasjon i kategorier før den lagres.
Forskere beskriver tilgjengelighetstjenesten som en tasteloggingsfunksjon for brukergrensesnittet. Den kan skille mellom inndata på låseskjermen, mulige gjenopprettingsfraser, SMS-verifiseringskoder, passord, e-postinnlogginger, lengre meldinger og vanlig tekst.
Denne klassifiseringen gjør de stjålne dataene enklere for kriminelle å bruke. Angripere kan for eksempel raskt identifisere en engangskode for banktjenester eller en gjenopprettingsfrase for kryptovaluta blant en større mengde innsamlet informasjon.
Infiserte telefoner i nærheten kan videresende stjålne data
Manic har et uvanlig reservesystem for datatyveri. Hvis den infiserte telefonen ikke kan kontakte kommando- og kontrollserveren, kan den kryptere den innsamlede informasjonen og sende den videre til en annen kompromittert enhet i nærheten.
Skadevaren forsøker først å bruke en eksisterende Wi-Fi Direct-tilkobling. Deretter kan den lete etter Bluetooth- og Bluetooth Low Energy-enheter med internettilgang. Ved behov kan den videresende data gjennom flere infiserte enheter før informasjonen når angripernes infrastruktur.
Som standard kan skadevaren bruke opptil fire videresendingsledd. Det betyr at en infisert telefon uten internettilgang fortsatt kan lekke data dersom en annen kompromittert enhet befinner seg innenfor Wi-Fi- eller Bluetooth-rekkevidde.
Forskere observerte voksende Manic-infrastruktur
Den nøyaktige infeksjonsmetoden er fortsatt ukjent. Forskere observerte imidlertid en wrapper som ble brukt til å levere skadevarens hovednyttelast i slutten av mai.
Angriperne utvidet infrastrukturen sin i månedene som fulgte. I juli identifiserte forskere en oppdatert wrapper med sterkere funksjoner mot analyse og DEX-lasting direkte i minnet. De observerte også et nytt kontrollpanel og API.
Disse endringene tyder på at operatørene fortsetter å utvikle kampanjen og forbedre dens evne til å unngå oppdagelse.
Konklusjon
Manic-skadevaren for Android utgjør en alvorlig risiko fordi den kombinerer banksvindel, overvåking og ekstern tilgang med en robust funksjon for videresending av data. Android-brukere bør unngå å laste ned APK-filer fra uoffisielle kilder, begrense tilgjengelighetstillatelser til pålitelige apper og kjøre regelmessige Play Protect-skanninger.


0 responses to “Manic-skadevare for Android kan hente ut data via enheter i nærheten”