🔥 Fique por dentro das novidades mais quentes do momento! 🔥
Sua opinião é importante: leia e participe!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Um novo malware para Android chamado Manic, direcionado a usuários em vários países europeus, possui um mecanismo alternativo para exfiltrar dados por meio de dispositivos infectados próximos.
O malware está ativo pelo menos desde fevereiro e combina spyware, fraude bancária e recursos de controle remoto.
Ele tem como alvo pelo menos 169 aplicativos bancários, governamentais/eID, de pagamento, de carteira criptografada, de mensagens e de autenticador/2FA, sendo os usuários na Ucrânia o foco principal.
A empresa de segurança móvel ThreatFabric analisou o malware Manic e descobriu que ele usa sobreposições transparentes nos teclados numéricos de aplicativos legítimos para capturar os toques das vítimas e reproduzi-los por meio do Android Accessibility, permitindo que os aplicativos legítimos continuem funcionando normalmente.
Sobreposições que capturam toques do usuárioFonte: ThreatFabric
Após obter permissões de acessibilidade e acesso a notificações, o malware pode capturar o PIN/senha de bloqueio, interceptar notificações e mensagens SMS, coletar arquivos e dados de localização, monitorar a tela e fornecer controle remoto aos operadores por meio de sessões WebRTC.
As informações capturadas são categorizadas por tipo, tornando os dados mais facilmente exploráveis para os operadores de malware.
“O Manic usa seu serviço de acessibilidade como um keylogger de interface do usuário”, explica ThreatFabric, acrescentando que o malware “classifica o texto capturado antes de gravá-lo, distinguindo entrada na tela de bloqueio, candidatos a frases de recuperação, códigos SMS de quatro a seis dígitos, senhas, mensagens longas, logins de e-mail e texto comum”.
Cadeia de ataque do ManicFonte: ThreatFabric
Os autores do malware Manic implementaram um mecanismo incomum de exfiltração de dados que entra em ação quando um dispositivo comprometido não consegue alcançar o servidor de comando e controle (C2).
Os pesquisadores dizem que os dados são criptografados e transferidos por meio de dispositivos comprometidos próximos por meio de conexões Wi-Fi Direct ou Bluetooth.
“O Manic primeiro tenta usar um par Wi-Fi Direct estabelecido e, em seguida, consulta os pares Bluetooth e BLE para determinar se eles têm conectividade com a Internet”, diz ThreatFabric.
“Se necessário, o malware também pode usar rotas multi-hop, com itens recém-enfileirados configurados para um máximo de quatro retransmissões por padrão”.
Este mecanismo também permite a exfiltração de dados mesmo de dispositivos offline, desde que outro dispositivo infectado esteja dentro do alcance de WiFi ou Bluetooth.
Mecanismo de transmissão de dadosFonte: ThreatFabric
ThreatFabric afirma que o malware tem como alvo aplicativos usados na Europa Central e Ocidental, incluindo o Reino Unido, bem como na Rússia. No entanto, o seu foco principal parece ser aplicações bancárias e governamentais/eID na Ucrânia, juntamente com serviços globais de fintech e criptomoeda.
Embora o vector exacto da infecção permaneça desconhecido, os investigadores notaram no final de Maio a utilização de um invólucro que entregava a carga principal às vítimas, seguida de uma expansão da infra-estrutura existente nos meses seguintes.
Em julho, um wrapper atualizado com verificações anti-análise mais fortes e carregamento de DEX na memória foi observado em ataques, e um novo painel e API também foram lançados.
Os usuários do Android são aconselhados a evitar baixar APKs de fontes obscuras e portais não oficiais, negar permissões de acessibilidade, a menos que exigido por um aplicativo confiável, e executar regularmente verificações do Play Protect para detectar e remover malware conhecido.
Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas
As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.
Obtenha o relatório
O malware está ativo pelo menos desde fevereiro e combina spyware, fraude bancária e recursos de controle remoto.
Ele tem como alvo pelo menos 169 aplicativos bancários, governamentais/eID, de pagamento, de carteira criptografada, de mensagens e de autenticador/2FA, sendo os usuários na Ucrânia o foco principal.
A empresa de segurança móvel ThreatFabric analisou o malware Manic e descobriu que ele usa sobreposições transparentes nos teclados numéricos de aplicativos legítimos para capturar os toques das vítimas e reproduzi-los por meio do Android Accessibility, permitindo que os aplicativos legítimos continuem funcionando normalmente.
Sobreposições que capturam toques do usuárioFonte: ThreatFabric
Após obter permissões de acessibilidade e acesso a notificações, o malware pode capturar o PIN/senha de bloqueio, interceptar notificações e mensagens SMS, coletar arquivos e dados de localização, monitorar a tela e fornecer controle remoto aos operadores por meio de sessões WebRTC.
As informações capturadas são categorizadas por tipo, tornando os dados mais facilmente exploráveis para os operadores de malware.
“O Manic usa seu serviço de acessibilidade como um keylogger de interface do usuário”, explica ThreatFabric, acrescentando que o malware “classifica o texto capturado antes de gravá-lo, distinguindo entrada na tela de bloqueio, candidatos a frases de recuperação, códigos SMS de quatro a seis dígitos, senhas, mensagens longas, logins de e-mail e texto comum”.
Cadeia de ataque do ManicFonte: ThreatFabric
Os autores do malware Manic implementaram um mecanismo incomum de exfiltração de dados que entra em ação quando um dispositivo comprometido não consegue alcançar o servidor de comando e controle (C2).
Os pesquisadores dizem que os dados são criptografados e transferidos por meio de dispositivos comprometidos próximos por meio de conexões Wi-Fi Direct ou Bluetooth.
“O Manic primeiro tenta usar um par Wi-Fi Direct estabelecido e, em seguida, consulta os pares Bluetooth e BLE para determinar se eles têm conectividade com a Internet”, diz ThreatFabric.
“Se necessário, o malware também pode usar rotas multi-hop, com itens recém-enfileirados configurados para um máximo de quatro retransmissões por padrão”.
Este mecanismo também permite a exfiltração de dados mesmo de dispositivos offline, desde que outro dispositivo infectado esteja dentro do alcance de WiFi ou Bluetooth.
Mecanismo de transmissão de dadosFonte: ThreatFabric
ThreatFabric afirma que o malware tem como alvo aplicativos usados na Europa Central e Ocidental, incluindo o Reino Unido, bem como na Rússia. No entanto, o seu foco principal parece ser aplicações bancárias e governamentais/eID na Ucrânia, juntamente com serviços globais de fintech e criptomoeda.
Embora o vector exacto da infecção permaneça desconhecido, os investigadores notaram no final de Maio a utilização de um invólucro que entregava a carga principal às vítimas, seguida de uma expansão da infra-estrutura existente nos meses seguintes.
Em julho, um wrapper atualizado com verificações anti-análise mais fortes e carregamento de DEX na memória foi observado em ataques, e um novo painel e API também foram lançados.
Os usuários do Android são aconselhados a evitar baixar APKs de fontes obscuras e portais não oficiais, negar permissões de acessibilidade, a menos que exigido por um aplicativo confiável, e executar regularmente verificações do Play Protect para detectar e remover malware conhecido.
Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas
As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.
Obtenha o relatório
#samirnews #samir #news #boletimtec #o #novo #malware #manic #android #pode #exfiltrar #dados #através #de #dispositivos #próximos
🎉 Obrigado por acompanhar, até a próxima notícia!
Postar um comentário