Нов зловреден софтуер за Android на име Manic, насочен към потребители в няколко европейски страни, разполага с резервен механизъм за извличане на данни чрез близки заразени устройства.

Зловредният софтуер е активен поне от февруари и комбинира възможности за шпионаж, банкови измами и отдалечен контрол. Той е насочен към най-малко 169 приложения за банкиране, правителствени услуги/електронна идентификация (eID), плащания, крипто портфейли, съобщения и удостоверяване/2FA, като основният фокус са потребителите в Украйна.

Компанията за мобилна сигурност ThreatFabric анализира зловредния софтуер Manic и установи, че той използва прозрачни наслагвания (overlays) върху цифровите клавиатури на легитимни приложения, за да прихваща натисканията на жертвите и да ги възпроизвежда чрез функциите за достъпност на Android (Accessibility), което позволява на легитимните приложения да продължат да работят нормално. След получаване на разрешения за достъпност и известия, зловредният софтуер може да заснеме PIN кода/паролата за заключване, да прихваща известия и SMS съобщения, да събира файлове и данни за местоположението, да наблюдава екрана и да осигурява отдалечен контрол на операторите чрез WebRTC сесии. Заловената информация се категоризира по тип, което прави данните по-лесни за използване от операторите на зловредния софтуер.

„Manic използва своята услуга за достъпност като UI keylogger“, обясняват от ThreatFabric, като добавят, че зловредният софтуер „класифицира заснетия текст, преди да го запише, като разграничава въвеждане при заключен екран, възможни фрази за възстановяване (recovery phrases), четири- до шестцифрени SMS кодове, пароли, дълги съобщения, данни за вход в имейл и обикновен текст.“

Авторите на зловредния софтуер Manic са внедрили необичаен механизъм за извличане на данни, който се задейства, когато компрометираното устройство не може да се свърже с командния сървър (C2). Изследователите казват, че данните се криптират и прехвърлят чрез близки компрометирани устройства през Wi-Fi Direct или Bluetooth връзки. „Manic първо се опитва да използва установен Wi-Fi Direct партньор, след което изпраща запитвания към Bluetooth и BLE устройства, за да определи дали имат интернет свързаност“, споделят от ThreatFabric. „Ако е необходимо, зловредният софтуер може също да използва маршрути с множество преходи (multi-hop), като новите елементи на опашката са конфигурирани за максимум четири предавателни прехода по подразбиране.“ Този механизъм позволява извличане на данни дори от устройства, които са офлайн, стига друго заразено устройство да е в обхвата на WiFi или Bluetooth.

От ThreatFabric посочват, че зловредният софтуер е насочен към приложения, използвани в Централна и Западна Европа, включително Обединеното кралство, както и Русия. Неговият основен фокус обаче изглежда са банковите и правителствените/eID приложения в Украйна, заедно с глобалните финтех и криптовалутни услуги.

Въпреки че точният вектор на заразяване остава неизвестен, изследователите забелязаха в края на май използването на обвивка (wrapper), която доставя основния зловреден код на жертвите, последвано от разширяване на съществуващата инфраструктура през следващите месеци. През юли при атаките беше наблюдавана актуализирана обвивка с по-силни защити срещу анализ и зареждане на DEX в паметта, като се появиха и нов панел за управление и API.

На потребителите на Android се препоръчва да избягват изтеглянето на APK файлове от неясни източници и неофициални портали, да отказват разрешения за достъпност (Accessibility), освен ако не се изискват от доверено приложение, и редовно да стартират сканирания с Play Protect за откриване и премахване на известен зловреден софтуер.