資安業者 ThreatFabric 揭露新型 Android 惡意軟體 Manic。這款惡意程式除了能竊取銀行帳密、一次性驗證碼及其他敏感資料,也具備遠端控制手機的能力;更特殊的是,感染裝置之間可透過近距離無線連線轉送資料,讓無法直接連上命令與控制(C2)伺服器的手機,借助附近其他感染裝置將資料送出。
根據 ThreatFabric 追蹤,Manic 目前主要鎖定烏克蘭相關使用者,監控範圍已涵蓋 169 個應用程式套件識別碼,對象包括銀行、支付服務、加密貨幣錢包與交易所、政府電子身分服務、驗證器、通訊軟體、瀏覽器及電子郵件應用程式,也包含俄羅斯與多個歐洲國家的金融服務。
可透過感染手機接力連線 C2
Manic 會先以 AES-GCM 加密蒐集到的檔案與命令執行結果,並將資料暫存在受感染手機內。若裝置無法直接連上 C2 伺服器,惡意程式會搜尋附近其他感染 Manic 的手機,透過 Wi-Fi Direct、傳統藍牙 RFCOMM 或低功耗藍牙 GATT 建立連線。
當資料找到具備網際網路連線的感染裝置後,便可由該裝置繼續將加密資料傳送至 C2。ThreatFabric 指出,Manic 預設最多可中繼 4 次。這代表即使受感染手機本身暫時無法連上網際網路,只要附近仍有其他感染裝置且其中一部具備網路連線,資料仍可能經由近距離無線連線外洩。
取得無障礙服務後可擴大竊取範圍
Manic 主要依賴 Android 無障礙服務與通知存取權限執行多項操作。若使用者授予相關權限,惡意程式便可記錄密碼、一次性驗證碼、加密貨幣復原詞及其他輸入內容,也能讀取簡訊與通知。
在遠端控制方面,攻擊者可透過 WebRTC 建立即時連線,觀看手機畫面並操作裝置。為降低使用者察覺的機會,Manic 能以黑畫面、假畫面或更新畫面遮住實際操作過程。
以覆蓋介面攔截銀行 PIN 碼
Manic 竊取個人識別碼(PIN 碼)的方式也具有一定隱蔽性。當使用者在目標銀行應用程式輸入數字時,惡意程式會在真正的數字鍵盤上方覆蓋一層可攔截觸控的介面,先記錄使用者點擊的位置,再透過 Android 無障礙服務,在相同位置重新觸發點擊。
由於這項操作會將點擊事件轉送至原本的銀行應用程式,使用者仍可照常完成輸入,表面上不一定會出現中斷或異常提示;然而,輸入的 PIN 碼已在過程中遭到攔截。
惡意程式持續加入反分析功能
ThreatFabric 追蹤到的相關基礎設施最早可追溯至 2026 年 2 月。Manic 後續持續演進,5 月底已出現早期植入程式,7 月版本則加入更強的反分析檢查、在記憶體內載入 DEX 程式碼,以及誘騙使用者提供手機解鎖資訊等功能。
目前已確認的能力顯示,Manic 不僅著重於傳統的帳密與驗證碼竊取,也試圖利用受感染裝置之間的近距離連線建立多跳資料傳輸機制。這種設計可能增加受害者判斷資料是否已外洩的難度,因為手機即使暫時沒有可用的網際網路連線,也不代表惡意程式已停止傳送資料。
Reference Link : ithome.com.tw




