Android惡意軟體Manic讓感染手機接力傳送資料,斷開網際網路仍可能外洩

資安業者ThreatFabric 揭露 新型Android惡意軟體Manic,除了可竊取銀行帳密、驗證碼並遠端控制手機,還能讓受感染裝置彼此轉送資料。當其中一支手機無法直接連上命令與控制(C2)伺服器時,可透過Wi-Fi Direct或藍牙把資料交給附近其他感染手機,再由能上網的裝置代為送出,預設最多可中繼4次。

Manic主要鎖定烏克蘭,目前監控169個應用程式套件識別碼,範圍涵蓋銀行、支付服務、加密貨幣錢包與交易所、政府電子身分服務、驗證器、通訊軟體、瀏覽器及電子郵件,也包含俄羅斯及多個歐洲國家的金融服務。

手機遭感染並授予Android無障礙服務及通知存取權限後,Manic可記錄密碼、一次性驗證碼、加密貨幣復原詞及其他輸入內容,也能讀取簡訊與通知。攻擊者還可透過WebRTC即時連線觀看手機畫面並遠端操作裝置,同時以黑畫面、假畫面或更新畫面遮住操作過程。

Manic竊取個人識別碼(PIN碼)的方式也很特殊,當使用者在目標銀行應用程式輸入數字時,惡意程式會在真正的數字鍵盤上方覆蓋一層可攔截觸控的介面,先記錄點擊位置,再透過無障礙服務在相同位置重現點擊,讓原本的銀行應用程式照常收到輸入。使用者操作不會被中斷,但輸入的PIN碼已被攔截。

在資料傳送方面,Manic會先用AES-GCM加密蒐集到的檔案與命令結果,暫存在手機內,要是裝置無法直接連上C2,便尋找附近其他感染手機,可透過Wi-Fi Direct、傳統藍牙RFCOMM或低功耗藍牙GATT連線傳送加密資料,找到能上網的感染裝置後再繼續送往C2。

因此,即使受感染手機本身已無法連上網際網路,只要附近仍有其他感染Manic且具備網路連線的手機,資料仍可能經由近距離無線連線送出。ThreatFabric追蹤到的相關基礎設施最早可追溯至2026年2月,Manic之後持續改進,5月底已出現早期植入程式,7月版本又加入更強的反分析檢查、記憶體內載入DEX程式碼,以及誘騙取得手機解鎖資訊等功能。