Samsung Galaxy Tab
Дослідники нідерландської компанії ThreatFabric 20 серпня 2026 року опублікували технічний аналіз Android-трояна Manic – шкідника, що поєднує банківське зловмисне програмне забезпечення зі шпигунськими функціями та здатний передавати вкрадені дані за відсутності інтернет-з’єднання через Wi-Fi Direct, Bluetooth RFCOMM або BLE GATT за ланцюгом до чотирьох заражених пристроїв поблизу. Manic активний щонайменше з лютого 2026 року і моніторить 169 Android-застосунків, серед яких українські банківські сервіси та державні платформи eID.
- 169 застосунків: банки, криптогаманці та урядові сервіси
- Wi-Fi Direct і чотири хопи: дані без підключення до мережі
- 37 команд і два методи крадіжки PIN-коду
- Лютий-серпень 2026: хронологія кампанії
- Більше матеріалів
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
- МАГАТЕ: КНДР збудувала другий завод збагачення урану в Йонбені
169 застосунків: банки, криптогаманці та урядові сервіси
ThreatFabric ідентифікував 169 унікальних пакетних ідентифікаторів Android-застосунків у таргет-листі Manic. Географічний пріоритет закріплений у звіті компанії прямо: “Ukraine is clearly the priority, covering national banks and eID services”, – зазначила команда Mobile Threat Intelligence у звіті від 20 серпня.
Серед категорій цілей – банківські застосунки (українські та центральноєвропейські), платіжні сервіси, криптовалютні біржі та гаманці, застосунки-автентифікатори, урядові платформи електронної ідентифікації, месенджери, поштові клієнти та браузери. Вторинними регіонами є Росія, Польща, Чехія, Словаччина, Австрія, Німеччина, Франція, Іспанія, Нідерланди, Естонія, Литва та Велика Британія.
Зловмисне ПЗ маскується під легітимні утиліти через два пакети-завантажувачі з іменами tech.intel.dialer.updater та org.honor.secure.helper – назви, навмисно схожі на компонентні бібліотеки виробників пристроїв. Доставка корисного навантаження відбувається через імпланти з пакетними іменами org.lenovo.storage.processor та dev.huawei.media.helper. Вектор первинного зараження станом на 20 серпня ThreatFabric публічно не розкрив. Застосунків з Manic у Google Play виявлено не було; Google Play Protect автоматично виявляє відомі версії шкідника.
Wi-Fi Direct і чотири хопи: дані без підключення до мережі
Ключова технічна відмінність Manic від попередніх банківських троянів – механізм резервної ексфільтрації даних. Якщо заражений пристрій втрачає з’єднання з командним сервером (C2), Manic не зупиняє збір, а зберігає дані локально та шукає альтернативний маршрут через найближче оточення.
Зловмисне ПЗ послідовно опитує середовище: спочатку через Wi-Fi Direct, потім Bluetooth RFCOMM, нарешті – BLE GATT. Якщо один із протоколів знаходить інший заражений пристрій з інтернет-доступом, Manic передає пакет даних за peer-to-peer ланцюгом – до чотирьох хопів включно. Всі пакети шифруються алгоритмом AES-GCM.
«Removing direct internet access from an infected device does not necessarily prevent data exfiltration».
ThreatFabric, Mobile Threat Intelligence team, звіт від 20 серпня 2026
Механізм store-and-forward передбачає повторну відправку при наступному виявленні доступного вузла. У нормальному режимі C2-зв’язок підтримується через polling кожні 10-15 хвилин залежно від білд-версії. Стійкість у системі забезпечується через background workers у поєднанні з сервісами Accessibility та Notification.
Для читачів, зацікавлених у детальнішому огляді технологічних загроз, – цей матеріал є частиною нашого тематичного архіву.
37 команд і два методи крадіжки PIN-коду
«Manic sits at the intersection of Android banking malware and mobile spyware, combining financial-fraud capabilities with broader surveillance and device-control features».
ThreatFabric, Mobile Threat Intelligence team, звіт від 20 серпня 2026
ThreatFabric задокументував 37 бот-команд у Manic – від базового захоплення екрана та геолокації до дистанційного керування пристроєм через WebRTC-сесії. Оператор може в реальному часі спостерігати за екраном жертви і безпосередньо взаємодіяти з пристроєм через live-режим.
Для крадіжки PIN-коду Manic використовує два окремих підходи. Перший – pinPadOverlay: прозорий шар накладається виключно над цифровою клавіатурою легітимного банківського застосунку і фіксує координати кожного торкання без відображення фальшивого інтерфейсу. Другий – autoEnterPin: автоматичний ввід облікових даних на екрані блокування пристрою.
Сервіс Accessibility працює як UI-кейлогер: він фіксує всі взаємодії з інтерфейсом і класифікує перехоплений текст за категоріями – PIN-коди екрана блокування, seed-фрази криптогаманців, SMS-коди підтвердження з 4-6 цифр, паролі, email-логіни та звичайні текстові повідомлення. Окремо Manic деактивує Google Play Protect через UI-автоматизацію.
Лютий-серпень 2026: хронологія кампанії
Перша зареєстрована інфраструктура Manic з’явилась у лютому 2026 року – тоді були зареєстровані початкові C2-домени. Розробка активізувалась навесні; перші зразки обгорткового завантажувача ThreatFabric зафіксував наприкінці травня 2026 року.
З кінця червня до середини липня – пауза в активності. 13 липня 2026 року з’явився другий, значно вдосконалений білд із завантаженням DEX-коду безпосередньо у пам’ять (in-memory DEX loading) та посиленим захистом від аналізу в пісочниці. Між 24 і 28 липня 2026 року оператори розгорнули панель управління та API. Публічний звіт ThreatFabric опублікував 20 серпня 2026 року.
«Manic combines banking fraud with full-scale spyware».
ThreatFabric, Mobile Threat Intelligence team, звіт від 20 серпня 2026
Механізм mesh-ексфільтрації переводить безпеку Android-банкінгу з індивідуального виміру в колективний: одного зараженого пристрою поблизу достатньо, щоб офлайн-пристрій жертви ненавмисно став транзитним вузлом у ланцюгу передачі вкрадених даних третьої сторони.
ThreatFabric опублікував SHA-256 хеші зразків та рекомендував деактивувати сервіс Accessibility для незнайомих утиліт. 169 застосунків у таргет-листі Manic залишаються актуальними – компанія оновлює сигнатури виявлення по мірі ідентифікації нових білдів.
Джерела: ThreatFabric, “Manic: A Blend Between Banking Malware and Spyware” · The Hacker News, “Manic Android Malware Exfiltrates Data Through Nearby Devices” · BleepingComputer, “New Manic Android malware can exfiltrate data through nearby devices”








