Уязвимости Взлом Новое вредоносное ПО Manic для Android может похищать данные через находящиеся поблизости устройства.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108

Новая вредоносная программа для Android под названием Manic, нацеленная на пользователей в нескольких европейских странах, имеет резервный механизм для утечки данных через находящиеся поблизости зараженные устройства.

Вредоносная программа активна как минимум с февраля и сочетает в себе шпионское ПО, возможности банковского мошенничества и удаленного управления.

Цель программы — охватить как минимум 169 банковских, государственных/электронных удостоверений личности, платежных систем, криптовалютных кошельков, мессенджеров и приложений для аутентификации/двухфакторной аутентификации, при этом основное внимание уделяется пользователям в Украине.

Компания ThreatFabric, специализирующаяся на мобильной безопасности, проанализировала вредоносную программу Manic и обнаружила, что она использует прозрачные наложения на цифровые клавиатуры легитимных приложений для перехвата нажатий жертв и воспроизведения их через функцию «Специальные возможности» Android, позволяя легитимным приложениям продолжать нормально функционировать.



Наложения, фиксирующие касания пользователя.
Источник: ThretFabric

Получив разрешения на доступ к функциям специальных возможностей и уведомлениям, вредоносная программа может перехватывать PIN-код/пароль блокировки, перехватывать уведомления и SMS-сообщения, собирать файлы и данные о местоположении, отслеживать экран и предоставлять удаленное управление операторам через сеансы WebRTC.

Полученная информация классифицируется по типу, что делает данные более доступными для использования разработчиками вредоносного ПО.

«Manic использует свою службу специальных возможностей в качестве кейлоггера пользовательского интерфейса», — поясняет ThreatFabric , добавляя, что вредоносная программа «классифицирует захваченный текст перед записью, различая ввод с экрана блокировки, варианты фраз восстановления, четырех- и шестизначные SMS-коды, пароли, длинные сообщения, данные для входа в электронную почту и обычный текст».


Цепочка атак Маника
Источник: ThretFabric

Авторы вредоносного ПО, склонные к маниакальным действиям, внедрили необычный механизм утечки данных, который срабатывает, когда скомпрометированное устройство не может связаться с сервером управления и контроля (C2).

Исследователи утверждают, что данные шифруются и передаются через находящиеся поблизости скомпрометированные устройства по протоколам Wi-Fi Direct или Bluetooth.

«Сначала Manic пытается использовать уже установленный Wi-Fi Direct-соединение, а затем запрашивает у Bluetooth и BLE-соединений информацию о наличии у них подключения к интернету», — сообщает ThreatFabric.

«При необходимости вредоносная программа может также использовать многошаговые маршруты, при этом для вновь добавленных в очередь элементов по умолчанию предусмотрено максимум четыре ретрансляционных перехода».

Этот механизм также позволяет осуществлять утечку данных даже с устройств, находящихся в автономном режиме, при условии, что другое зараженное устройство находится в зоне действия Wi-Fi или Bluetooth.


механизм передачи данных
Источник: ThretFabric

По данным ThreatFabric, вредоносная программа нацелена на приложения, используемые в Центральной и Западной Европе, включая Великобританию, а также в России. Однако, судя по всему, основное внимание она уделяет банковским и государственным/электронным удостоверениям личности в Украине, а также глобальным финтех- и криптовалютным сервисам.

Хотя точный вектор заражения остается неизвестным, в конце мая исследователи заметили использование оболочки, которая доставляла основную заразу жертвам, а затем в последующие месяцы произошло расширение существующей инфраструктуры.

В июле в ходе атак была обнаружена обновленная оболочка с более строгими проверками на устойчивость к анализу и загрузкой DEX-кода в память, а также были выпущены новая панель и API.

Пользователям Android рекомендуется избегать загрузки APK-файлов из сомнительных источников и неофициальных порталов, запрещать специальные возможности, если это не требуется надежным приложением, и регулярно запускать сканирование Play Protect для обнаружения и удаления известных вредоносных программ.


Для просмотра ссылки Войди или Зарегистрируйся