Notebookcheck Logo

Троян для Android под названием «Manic» похищает PIN-коды без использования поддельного банковского экрана

Человек, набирающий текст на смартфоне, держа в другой руке банковскую карту
ⓘ Mikhail Nilov / Pexels
Маник считывает PIN-код с реальной клавиатуры. Банковское приложение продолжает работать в обычном режиме.
Компания ThreatFabric зафиксировала появление Manic — новой угрозы для Android, которая отслеживает 169 приложений, в том числе банковские, приложения для электронной идентификации и аутентификации, по всей Европе. Manic считывает PIN-код непосредственно с реальной клавиатуры приложения, поэтому на экране никогда не появляется поддельный банковский интерфейс. А когда телефон находится в автономном режиме, он передает данные через второй заражённый телефон, находящийся поблизости.

20 августа нидерландская компания ThreatFabric, специализирующаяся на вопросах безопасности, опубликовала отчёт о ранее не зафиксированной угрозе для Android. Это вредоносное ПО получило название Manic и сочетает в себе две функции, которые обычно не сочетаются: банковский троян, предназначенный для хищения денежных средств, и шпионское ПО, предназначенное для слежения за владельцем устройства. Данная кампания направлена преимущественно на Украину. В список целей также входят банки в Германии, Польше, Чехии, Словакии, Австрии, Франции, Испании, Нидерландах, Эстонии, Литве и Великобритании, а также государственные приложения электронной идентификации в ряде этих стран.

В общей сложности Manic отслеживает 169 идентификаторов пакетов — технических идентификаторов отдельных приложений. Список включает банки, платежные сервисы, сервисы «купи сейчас, заплати позже», системы денежных переводов, криптовалютные биржи и кошельки, мессенджеры, браузеры, почтовые клиенты, государственные приложения электронной идентификации, а также приложения-аутентификаторы, которые генерируют второй фактор при входе в систему. ThreatFabric проследила первые следы инфраструктуры до февраля 2026 года. В июле появилась доработанная версия с более мощными механизмами защиты от анализа.

PIN-код передаётся, и поддельный банковский экран не появляется

Классический банковский троян накладывает скопированный интерфейс банка поверх реального приложения. Если присмотреться внимательно, это можно заметить. Manic работает иначе. Обнаружив цифровую клавиатуру внутри целевого приложения, он накладывает прозрачную поверхность точно на эти клавиши. Когда пользователь нажимает на клавишу, Manic фиксирует её положение, на мгновение отключает собственное перехвата касаний и воспроизводит нажатие в том же месте с помощью служб доступности Android. Банковское приложение принимает ввод как обычно и продолжает работу. На экране всё выглядит нормально. PIN-код по-прежнему попадает к злоумышленнику. Подобная схема встречается и в других мошеннических схемах, где атака направлена именно на те сигналы, на которые люди полагаются, чтобы заметить, что что-то не так.

Вторая функция, которую ThreatFabric называет autoEnterPin, работает на экране блокировки и пытается самостоятельно ввести ранее перехваченный PIN-код или графический ключ. Службы доступности выполняют также функцию кейлоггера. Manic заранее сортирует перехваченный ввод в зависимости от того, похож ли он на ввод на экране блокировки, фразу восстановления для криптокошелька, четырёх-шестизначный SMS-код или пароль.

Второй заражённый телефон как выход из ситуации

Самым необычным моментом является способ передачи данных. Если заражённое устройство не может подключиться к серверу злоумышленников, Manic шифрует собранные данные и помещает их в очередь. Затем он ищет другой заражённый телефон в радиусе действия через Wi-Fi Direct, Bluetooth или Bluetooth Low Energy и проверяет, находится ли тот в сети. В случае обнаружения пакет данных передаётся на этот телефон и далее — на сервер. По умолчанию настроено до четырёх промежуточных узлов.

На практике это означает, что отключение телефона от сети не всегда останавливает утечку, если поблизости находится второе заражённое устройство. Это та же самая ошибка в рассуждениях, что и в случае с двухфакторной аутентификацией, когда украденный сессионный куки лишает второй фактор смысла.

Как это обнаружить

Manic состоит из двух частей: оболочки, которая обеспечивает его установку на устройство, и самого импланта. Имена пакетов подобраны так, чтобы звучать как системные компоненты от известных производителей. ThreatFabric приводит следующие примеры: tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler и io.motorola.secure.executor. В июльской версии значок приложения удаляется из панели приложений, поэтому оно больше не отображается в меню вообще.

Всё зависит от двух разрешений: службы доступности и доступ к уведомлениям. Чтобы проверить, нет ли каких-либо нарушений, откройте раздел «Доступность» в настройках Android и ознакомьтесь со списком служб, указанных там. Всё, что явно не относится к вспомогательному приложению, установленному вами намеренно, следует отключить. То же самое касается доступа к уведомлениям. Manic также пытается отключить Google Play Protect с помощью автоматических нажатий, поэтому стоит проверить и Play Store.

ThreatFabric не указывает, сколько устройств затронуто, и нет данных о количестве заражений по отдельным странам. Самая простая защита по-прежнему остаётся старой доброй: не устанавливайте APK-файлы по ссылкам или с сторонних порталов, даже если страница выглядит как сайт известного поставщика.

Google LogoAdd as a preferred source on Google
Mail Logo
'
> Обзоры Ноутбуков, Смартфонов, Планшетов. Тесты и Новости > Новости > Архив новостей > Архив новостей за 2026 год, 08 месяц > Троян для Android под названием «Manic» похищает PIN-коды без использования поддельного банковского экрана
Steffen Zahn, 2026-08-21 (Update: 2026-08-21)