Nuevo malware Android Manic exfiltra datos mediante dispositivos cercanos
Un nuevo malware Android denominado Manic, dirigido a usuarios en varios países europeos, incorpora un mecanismo de respaldo para exfiltrar datos a través de dispositivos infectados cercanos. Activo desde al menos febrero, combina capacidades de espionaje, fraude bancario y control remoto.
El malware tiene como objetivo al menos 169 aplicaciones de banca, gobierno/eID, pagos, carteras de criptomonedas, mensajería y autenticadores/2FA, con Ucrania como foco principal. La empresa de seguridad móvil ThreatFabric analizó Manic y descubrió que utiliza superposiciones transparentes en los teclados numéricos de aplicaciones legítimas para capturar las pulsaciones de las víctimas y reproducirlas mediante Android Accessibility, permitiendo que las aplicaciones legítimas sigan funcionando con normalidad.
Tras obtener permisos de Accessibility y de notificaciones, el malware puede capturar el PIN de bloqueo/contraseña, interceptar notificaciones y SMS, recopilar archivos y datos de ubicación, monitorear la pantalla y proporcionar control remoto a los operadores mediante sesiones WebRTC. La información capturada se categoriza por tipo, lo que facilita su explotación por parte de los operadores.
Manic utiliza su servicio de Accessibility como un keylogger de interfaz de usuario, clasificando el texto capturado antes de registrarlo, distinguiendo entradas de pantalla de bloqueo, posibles frases de recuperación, códigos SMS de cuatro a seis dígitos, contraseñas, mensajes largos, inicios de sesión de correo electrónico y texto ordinario, explica ThreatFabric.
Los creadores de Manic implementaron un mecanismo inusual de exfiltración de datos que se activa cuando un dispositivo comprometido no puede alcanzar el servidor de comando y control (C2). Los investigadores afirman que los datos se cifran y se transfieren a través de dispositivos infectados cercanos mediante conexiones Wi-Fi Direct o Bluetooth. Manic primero intenta usar un peer Wi-Fi Direct establecido, luego consulta peers Bluetooth y BLE para determinar si tienen conectividad a Internet. Si es necesario, el malware también puede usar rutas de múltiples saltos, con elementos recién en cola configurados para un máximo de cuatro saltos de relevo por defecto.
Este mecanismo permite la exfiltración de datos incluso desde dispositivos sin conexión, siempre que haya otro dispositivo infectado dentro del alcance de WiFi o Bluetooth. ThreatFabric indica que el malware ataca aplicaciones utilizadas en Europa Central y Occidental, incluido el Reino Unido, así como Rusia. Sin embargo, su enfoque principal parece ser aplicaciones bancarias y gubernamentales/eID en Ucrania, junto con servicios globales de fintech y criptomonedas.
Aunque se desconoce el vector de infección exacto, los investigadores notaron a finales de mayo el uso de un wrapper que entregaba la carga útil principal a las víctimas, seguido de una expansión de la infraestructura existente en los meses posteriores. En julio, se observó un wrapper actualizado con controles anti-análisis más fuertes y carga DEX en memoria, además de un nuevo panel y API.
Se recomienda a los usuarios de Android evitar descargar APKs de fuentes oscuras y portales no oficiales, denegar permisos de Accessibility a menos que sean necesarios para una aplicación de confianza, y ejecutar regularmente escaneos de Play Protect para detectar y eliminar malware conocido.


.jpg)


















Deja una respuesta