Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo malware de Android roba PINs bancarios y usa otros teléfonos infectados como puente


Se ha descubierto una nueva familia de malware para Android llamada Manic, la cual combina el fraude bancario con funciones de spyware. Una de sus características más inusuales es que, si el teléfono infectado no tiene conexión a internet, puede "tomar prestada" la conexión de otro dispositivo infectado cercano para transmitir los datos robados.





Una familia de malware de Android recién descubierta llamada Manic combina el fraude bancario con el espionaje a gran escala, y viene con un truco que los investigadores rara vez ven en el mundo real: cuando un teléfono infectado no tiene su propia conexión a internet, puede "tomar prestada" discretamente la de otro dispositivo infectado que esté cerca.

El malware fue identificado por el equipo de Inteligencia de Amenazas Móviles de ThreatFabric, que describe a Manic como un punto de intersección entre los troyanos bancarios de Android y el software espía móvil.

En lugar de centrarse en una sola estafa, Manic ofrece a sus operadores un kit de herramientas de fraude completo: puede leer el PIN de la víctima, observar su pantalla en vivo, secuestrar sesiones bancarias y extraer archivos, mensajes y datos de ubicación del dispositivo.

ThreatFabric rastreó la infraestructura de Manic hasta febrero de 2026, con un desarrollo que se aceleró durante la primavera y una versión más avanzada que surgió en julio, contando con defensas anti-análisis más fuertes y carga de código en memoria.

Actualmente, el malware monitorea 169 aplicaciones, que abarcan bancos, portales de identidad gubernamentales, servicios de pago, billeteras y exchanges de criptomonedas, aplicaciones de autenticación y plataformas de mensajería.

Ucrania es claramente la prioridad, cubriendo bancos nacionales y servicios de eID, pero la lista de objetivos se extiende a Rusia, Polonia, Alemania, la República Checa, Eslovaquia y el Reino Unido, junto con plataformas globales de fintech y cripto.

Esa mezcla cuenta su propia historia. Las instituciones financieras y las billeteras de criptomonedas apuntan a un robo directo, mientras que la inclusión de aplicaciones de identidad gubernamentales y mensajeros tanto comerciales como orientados al ámbito militar sugiere que los operadores también quieren conocer las comunicaciones de la víctima, no solo su saldo bancario.

La mayoría de los troyanos bancarios roban credenciales mostrando una pantalla de inicio de sesión falsa y convincente sobre la aplicación real, una técnica conocida como ataque de superposición. Manic básicamente se salta ese paso. En su lugar, una vez que tiene los permisos de Accesibilidad y notificaciones, coloca una capa transparente solo sobre el teclado numérico de una aplicación bancaria genuina, registrando discretamente dónde pulsa la víctima.

Luego, reproduce esos mismos toques en la aplicación real a través del servicio de Accesibilidad de Android, por lo que la transacción se realiza normalmente mientras el PIN queda registrado en segundo plano.

El malware aplica un truco similar a la propia pantalla de bloqueo, intentando capturar y reutilizar posteriormente el código o patrón de desbloqueo del dispositivo. Combinado con la interceptación de SMS y notificaciones, y sesiones de pantalla compartida mediante WebRTC en vivo que permiten a un operador observar e interactuar con el teléfono en tiempo real, Manic otorga efectivamente a los atacantes el control remoto manual del dispositivo de la víctima.

La parte más distintiva del diseño de Manic es cómo mueve los datos robados fuera del dispositivo. Cuando un teléfono infectado no puede alcanzar su servidor de comando y control directamente, no se rinde.

Matriz MITRE ATT&CK de Manic
Matriz MITRE ATT&CK de Manic (Fuente de la imagen: ThreatFabric)

En su lugar, encripta los datos recopilados, los almacena localmente y busca otro teléfono infectado cercano utilizando Wi-Fi Direct, Bluetooth o BLE que sí tenga acceso a internet. Ese segundo dispositivo reenvía entonces el paquete, convirtiendo efectivamente a los teléfonos infectados ordinarios en una red en malla involuntaria para la exfiltración de datos.

Este enfoque de relevo entre pares significa que cortar la conexión a internet de un solo teléfono no es suficiente para detener la fuga de datos, siempre y cuando haya otro dispositivo comprometido dentro del alcance de la radio.

La combinación de captura sigilosa de PIN, toma de control profunda del dispositivo y una red de exfiltración autoreparable hace que Manic sea más difícil de detectar y contener que un troyano bancario típico.

Ruta de fraude de toma de control del dispositivo
Ruta de fraude de toma de control del dispositivo (Fuente de la imagen: ThreatFabric)

El seguimiento continuo de ThreatFabric de la campaña, junto con descubrimientos similares de 2026 como el malware de relevo NFC WindRelay y el troyano Herodotus que imita a los humanos, apunta a una tendencia más amplia de amenazas de Android que integran múltiples técnicas de fraude en una sola plataforma.

Se aconseja tanto a los equipos de seguridad como a los usuarios cotidianos que eviten instalar APKs desde fuentes no oficiales, examinen cualquier aplicación que solicite permisos de Accesibilidad y mantengan activo Google Play Protect, ya que Manic y familias similares dependen en gran medida de estos permisos para operar.



Fuentes:
https://cybersecuritynews.com/manic-android-malware/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.