Saltar al contenido
Beveiligingsnieuws

Manic en Android: robo de datos con malla Wi‑Fi

Android malware Manic

Se ha observado una nueva amenaza para Android conocida como Manic Android, centrada en robar información y tomar control de dispositivos. El objetivo no se limita a un solo tipo de víctima: apunta a bancos, servicios gubernamentales e identidad, aplicaciones de mensajería y también a servicios financieros y comunicaciones con enfoque militar.

Lo que hace particularmente preocupante a esta familia es su capacidad para sacar datos incluso cuando el teléfono infectado no puede conectarse a la infraestructura del atacante. En lugar de depender únicamente de Internet, Manic Android emplea una técnica de reenvío mediante dispositivos comprometidos cercanos.

Qué es Manic Android y por qué destaca

Según un informe técnico compartido por ThreatFabric, Manic Android se sitúa en la intersección entre el malware bancario y el spyware móvil. Es decir, integra funciones orientadas al fraude financiero junto con mecanismos más amplios de vigilancia y control del dispositivo.

La amenaza se ha descrito como capaz de comprometer aplicaciones sensibles, habilitar un “control de dispositivo” amplio y, además, introducir un método novedoso de malla Wi‑Fi. Ese método permite que el dispositivo infectado actúe como parte de una red de relevo cuando existen otros dispositivos cercanos también comprometidos y con acceso a Internet.

Objetivos: de banca y cripto a servicios de identidad

El conjunto de aplicaciones monitoreadas incluye 169 identificadores de paquetes asociados a distintos servicios. Entre ellos aparecen bancos, servicios de pago entre pares (P2P) y plataformas de “compra ahora, paga después” (BNPL), además de carteras y exchanges de criptomonedas.

También se vigilan aplicaciones de mensajería, navegadores y clientes de correo, así como servicios gubernamentales y de identidad electrónica (eID) y herramientas relacionadas con autenticación. La mayoría de los objetivos se concentran en Ucrania, aunque también figuran aplicaciones utilizadas en Rusia, partes de Europa Central y Occidental y el Reino Unido.

ThreatFabric subraya que el “mix” de objetivos sugiere un doble propósito: fraude financiero y espionaje. En otras palabras, la operación busca capturar eventos relevantes de la actividad financiera y, al mismo tiempo, recolectar datos útiles para seguimiento y toma de decisiones por parte del atacante.

Mensajería, localización y vigilancia en tiempo real

Además de los entornos financieros, Manic Android está diseñado para interferir con aplicaciones de mensajería orientadas al ámbito comercial y militar. La lógica general es la misma: el malware busca mantener visibilidad sobre la víctima y obtener información en tiempo real o casi real.

Para lograrlo, se reporta que puede registrar ubicaciones, monitorear notificaciones y recopilar archivos, además de habilitar vigilancia remota del dispositivo. Con estas piezas, el operador puede seguir la actividad financiera, la comunicación y el paradero del usuario con una continuidad que incrementa el valor de los datos obtenidos.

Cómo logra credenciales: accesibilidad, notificaciones y overlays

Como ocurre con otras familias de malware para Android, Manic Android aprovecha los servicios de accesibilidad y permisos relacionados con notificaciones. Esto le permite capturar datos desde la pantalla de bloqueo, mostrar superposiciones y ocultar operaciones maliciosas bajo comportamientos que aparentan normalidad.

Entre las capacidades destacadas se incluyen:

  • Interceptar interacciones del teclado y recopilar contraseñas, códigos de un solo uso y frases de recuperación.
  • Usar accesibilidad como un “teclado virtual” para clasificar y registrar el texto junto con la aplicación en uso.
  • Monitorear la pantalla y operar remotamente mediante una sesión WebRTC.
  • Retirar el implante del lanzador para dificultar la detección casual.
  • Registrar coordenadas actuales y marca de tiempo, activando la localización si no está habilitada.
  • Tomar capturas de pantalla.
  • Exportar contactos, historial de llamadas, mensajes SMS y notificaciones.
  • Obtener una lista de aplicaciones instaladas.
  • Enviar SMS a un número proporcionado por el atacante con el texto indicado.
  • Mostrar notificaciones falsas, eliminar archivos locales seleccionados y bloquear la pantalla usando accesibilidad.
  • Intentar desactivar Google Play Protect mediante automatización de interfaz.

Una técnica descrita con detalle es la captura de PINes. El malware puede presentar una superposición transparente encima del teclado numérico legítimo en la app objetivo. Cuando el usuario toca esa capa, Manic Android registra la posición del toque y el elemento de interfaz cercano, luego reproduce el toque real en el teclado para que el proceso continúe sin levantar sospechas.

En consecuencia, el usuario puede creer que “todo sigue funcionando”, mientras el atacante obtiene el código necesario sin mostrar necesariamente una interfaz bancaria falsa.

Persistencia y comunicación con el servidor de control

Para mantener su operación, el malware depende de componentes de ejecución en segundo plano como workers y alarmas, además de los servicios de accesibilidad y notificaciones. Estos elementos mantienen la comunicación con el servidor de control y comando (C2), procesan órdenes, suben datos en cola y sincronizan la funcionalidad de malla cuando aplica.

De acuerdo con la información publicada, la ejecución periódica varía entre 10 y 15 minutos según la versión del componente.

La técnica más inusual: exfiltración desde teléfonos offline

El rasgo que más diferencia a Manic Android es su mecanismo de reenvío “store-and-forward”. En lugar de asumir que el teléfono infectado siempre tendrá salida a Internet, el malware puede utilizar dispositivos comprometidos cercanos como intermediarios.

La idea es permitir que el dispositivo “origen” permanezca sin conexión mientras intenta localizar un “par infectado” que pueda servir como ruta alternativa hacia el servidor C2. El proceso funciona así:

  • Los archivos recopilados y los resultados de comandos se colocan en una cola local en formato cifrado.
  • El malware busca un dispositivo infectado cercano usando Wi‑Fi Direct, Bluetooth RFCOMM o BLE GATT.
  • Si encuentra un par, reenvía el paquete cifrado a ese dispositivo, que a su vez lo encaminada hacia el C2.

Además, se reporta compatibilidad con rutas multi-salto. Por defecto, los elementos en cola pueden configurarse con un máximo de cuatro saltos. Si no se localizan dispositivos cercanos, los datos permanecen en la cola y el ciclo se reintenta más tarde.

La configuración y la metainformación del reenvío incluyen el conteo de saltos actuales. En caso de no encontrar pares, un dispositivo en línea puede crear un grupo Wi‑Fi Direct; y se indica que cada versión almacenada usa el mismo nombre de red y lo intenta crear hasta tres veces.

Esto implica un punto crítico para la defensa: desconectar un dispositivo infectado de Internet no necesariamente bloquea la exfiltración, si existen otros teléfonos Android comprometidos cerca que actúen como pasarela.

Evolución entre mayo y julio de 2026

La actividad asociada a Manic Android se remonta a febrero de 2026, cuando se registró el primer dominio con una identidad inventada. Posteriormente se observó desarrollo activo: la primera versión del “wrapper” con un señuelo basado en una app de reserva apareció antes del despliegue del implante hacia finales de mayo.

Luego, la operación cambió de ritmo: se abandonaron esfuerzos desde finales de junio hasta mediados de julio, mientras que alrededor del 13 de julio emergió evidencia de una segunda implementación. Esta iteración del wrapper y del implante integra comprobaciones anti-análisis más fuertes y añade la capacidad de usar un enfoque de “phishing” contra secretos en pantalla de bloqueo.

Finalmente, entre el 24 y el 28 de julio se reportó que el panel y la API correspondientes entraron en funcionamiento. En cuanto a archivos APK vinculados, se mencionan los nombres:

  • tech.intel.dialer.updater (wrapper)
  • org.honor.secure.helper (wrapper)
  • org.lenovo.storage.processor (implante)
  • dev.huawei.media.helper (implante)

Asimismo, se indica que la distribución se realiza mediante sitios de phishing y apps “dropper” que se hacen pasar por utilidades, lo que aumenta la probabilidad de que el usuario instale componentes maliciosos.

Qué puedes hacer si te preocupa Manic Android

Aunque la investigación se centra en el análisis técnico, hay acciones prácticas que reducen el riesgo ante amenazas con capacidad de fraude y espionaje.

  • Desconfía de instaladores que se presenten como herramientas o actualizaciones de sistema fuera de canales oficiales.
  • Revisa permisos concedidos a aplicaciones sospechosas, especialmente los vinculados a accesibilidad y notificaciones.
  • Evita introducir códigos y PIN si algo en la pantalla no parece coherente con la aplicación.
  • Mantén el sistema actualizado y usa protección móvil reconocida.
  • Actúa ante señales como notificaciones extrañas, pantallas que se comportan de manera inusual o consumo elevado de recursos.

Si sospechas una infección, el enfoque recomendado suele incluir revisar qué apps tienen permisos sensibles y, cuando sea necesario, recurrir a medidas de remediación acordes a las políticas de tu dispositivo.

Conclusión

Manic Android combina funcionalidades de malware bancario con spyware, apuntando a instituciones financieras, servicios de identidad y aplicaciones de comunicación. Sin embargo, su innovación clave está en la exfiltración “store-and-forward” mediante dispositivos comprometidos cercanos, lo que hace que incluso un teléfono offline pueda terminar participando en la salida de datos.

La evolución observada entre mayo y julio de 2026, con refuerzos anti-análisis y métodos para capturar secretos en pantalla de bloqueo, sugiere que la amenaza sigue en desarrollo. Por eso, la mejor defensa es la prevención: cuidado con enlaces y descargas, control de permisos y atención a comportamientos anómalos del dispositivo.

Fuente: https://thehackernews.com/2026/08/manic-android-malware-exfiltrates-data.html