Introducción

El malware denominado Manic está causando preocupación en el ámbito de la ciberseguridad, especialmente por su capacidad de atacar aplicaciones bancarias y de mensajería, así como servicios gubernamentales y de identidad. Este software malicioso se ha dirigido principalmente a entidades en Ucrania, pero también ha afectado a instituciones financieras en Rusia y Europa.

Características del malware Manic

Según el informe técnico de ThreatFabric, Manic combina características de malware bancario y spyware, lo que le permite llevar a cabo fraudes financieros y supervisar dispositivos de manera más amplia. Este malware se distribuye a través de sitios de phishing y aplicaciones dropper que imitan utilidades legítimas.

Una de sus innovaciones más preocupantes es una técnica de Wi-Fi mesh que permite a los dispositivos infectados relatar datos a través de otros dispositivos comprometidos que tengan acceso a Internet. Esto significa que, incluso si un teléfono está offline, puede seguir exfiltrando información sensible utilizando dispositivos cercanos.

Evolución y despliegue

Las actividades de este malware se remontan a febrero de 2026, cuando se registró el primer dominio asociado. Desde entonces, se han observado esfuerzos de desarrollo activos, con versiones del wrapper utilizando engaños como aplicaciones de reservas. Sin embargo, se interrumpieron entre finales de junio y mediados de julio, para luego reanudarse con una segunda implementación en torno al 13 de julio.

La nueva iteración presenta controles de anti-análisis más robustos y la capacidad de capturar secretos de pantalla de bloqueo mediante phishing. Un panel de control y una API se activaron entre el 24 y el 28 de julio.

Objetivos y capacidades

Manic tiene la capacidad de monitorizar hasta 169 identificadores de paquetes relacionados con bancos, servicios de pago P2P, aplicaciones de Buy Now, Pay Later (BNPL), billeteras de criptomonedas, y servicios de identidad gubernamentales. Aunque la mayoría de los objetivos son ucranianos, también se han identificado aplicaciones usadas en Rusia, Europa Central, Occidental y el Reino Unido.

ThreatFabric destaca que la variedad de objetivos sugiere una mezcla peligrosa de malware bancario y spyware, con un enfoque considerable en el fraude financiero.

Entre las funcionalidades más notables del malware se incluyen: - Intercepción de interacciones del teclado para recopilar contraseñas y códigos de un solo uso. - Uso de servicios de accesibilidad como un keylogger para clasificar y registrar texto. - Monitoreo de pantalla y control remoto del dispositivo a través de una sesión WebRTC. - Captura de coordenadas y marcas de tiempo. - Exportación de contactos, historial de llamadas, mensajes SMS y notificaciones.

Mecanismo de exfiltración

El aspecto más inusual de Manic es su mecanismo de store-and-forward para exfiltrar datos, que utiliza otro dispositivo cercano si el dispositivo comprometido no puede conectarse a la infraestructura controlada por el atacante. Este enfoque permite que los datos sensibles sean enviados sin que el usuario se dé cuenta, aprovechando la proximidad física entre dispositivos.

Conclusión

La amenaza que representa Manic es significativa, especialmente para aquellos que utilizan dispositivos Android. Su capacidad para operar en segundo plano y la combinación de técnicas de fraude y espionaje lo convierten en un riesgo notable en la ciberseguridad actual. Es crucial que los usuarios mantengan una vigilancia constante y adopten medidas de seguridad adecuadas para proteger su información personal.

Fuente

Ver noticia original