Un nuevo y sofisticado malware para Android, denominado Manic, ha sido identificado atacando activamente a instituciones financieras, servicios gubernamentales y de identidad, y aplicaciones de mensajería en diversas regiones, incluyendo bancos ucranianos, instituciones financieras rusas y europeas, y servicios globales de fintech y criptomonedas. Manic es una amenaza híbrida que fusiona capacidades de malware bancario con funciones de spyware móvil, distribuyéndose principalmente a través de sitios de phishing y aplicaciones falsas que simulan utilidades. Su característica más distintiva es una innovadora técnica de red Wi-Fi mesh que le permite exfiltrar datos de teléfonos desconectados de internet a través de otros dispositivos cercanos comprometidos.
Manic opera abusando de los servicios de accesibilidad y permisos de notificación de Android, lo que le permite capturar secretos de bloqueo de pantalla, registrar interacciones del teclado (incluyendo contraseñas y códigos de un solo uso), y servir superposiciones falsas para recopilar información sensible o incluso ocultar su actividad. El malware monitorea intensivamente 169 IDs de paquetes de aplicaciones, incluyendo bancos, servicios P2P, criptomonedas, aplicaciones de mensajería (comerciales y militares), servicios de identificación electrónica, navegadores y clientes de correo electrónico. Esto le otorga control extensivo sobre el dispositivo, permitiendo el seguimiento de ubicación, monitoreo de notificaciones, recolección de archivos, toma de capturas de pantalla, exportación de contactos, historial de llamadas y mensajes SMS, y la interacción remota con el dispositivo. Incluso puede deshabilitar Google Play Protect.
La técnica más notable de Manic es su mecanismo de “almacenamiento y reenvío” para la exfiltración de datos. Si un dispositivo infectado no puede conectarse a un servidor de comando y control (C2) directamente, el malware busca dispositivos infectados cercanos mediante Wi-Fi Direct, Bluetooth RFCOMM o BLE GATT. Una vez que un “peer” es localizado, el paquete de datos cifrado se retransmite a este, que a su vez lo reenvía hacia el servidor C2. Este proceso puede involucrar múltiples saltos (hasta cuatro por defecto), lo que significa que la desconexión de un dispositivo de internet no garantiza la prevención de la exfiltración de datos, ya que otro dispositivo Android comprometido puede actuar como puerta de enlace. Las aplicaciones falsas utilizadas como “wrappers” y “implants” incluyen nombres como tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, y dev.huawei.media.helper.
La principal defensa contra Manic y malware similar es la precaución del usuario y la implementación de soluciones de seguridad robustas. Evite instalar aplicaciones de fuentes no oficiales y sea extremadamente cauteloso con los enlaces de phishing que reciba por correo electrónico o mensajes. Si se sospecha una infección, se recomienda desinstalar inmediatamente las aplicaciones sospechosas y realizar un análisis completo del dispositivo. Aunque Google Play Protect ofrece protección contra versiones conocidas de este malware en dispositivos Android con Google Play Services, la amenaza persiste a través de la distribución en sitios de phishing y tiendas de terceros, como detalla ThreatFabric.
Qué significa para tu empresa: La naturaleza evasiva de Manic, su capacidad para exfiltrar datos incluso de dispositivos sin conexión directa a internet, y su enfoque en aplicaciones bancarias y de identidad, subraya la necesidad crítica de una estrategia de seguridad móvil integral. Para contrarrestar amenazas tan sofisticadas en los dispositivos de sus colaboradores, la implementación de una protección de endpoints EDR/XDR es fundamental, permitiendo la detección y respuesta proactiva a las actividades maliciosas. Esta capacidad es clave para asegurar que los dispositivos móviles, que a menudo manejan información corporativa sensible, estén protegidos contra el espionaje y el fraude.
Fuente original: The Hacker News — ver artículo →