Android-троян атакує українські банки та держсервіси: дані передають через заражені смартфони поблизу

Android-троян атакує українські банки та держсервіси: дані передають через заражені смартфони поблизу

Фахівці з кібербезпеки нещодавно виявили нову загрозу для мобільних пристроїв на базі операційної системи Android – шкідливе програмне забезпечення під назвою Manic. Цей троян вирізняється своєю цілеспрямованістю, насамперед орієнтуючись на українські фінансові установи, державні сервіси, відповідальні за ідентифікацію користувачів, а також популярні месенджери. Особливо тривожним є той факт, що Manic здатен передавати викрадені дані через ланцюжок заражених пристроїв, якщо інфікований смартфон тимчасово втрачає доступ до мережі Інтернет.

Дослідження компанії ThreatFabric, опубліковане BleepingComputer, свідчить про те, що інфраструктура Manic активно відстежується щонайменше з лютого 2026 року, і фахівці вважають, що розробка цього шкідливого програмного забезпечення триває й досі. Manic відстежує 169 ідентифікаторів додатків, більшість з яких належать українським банкам, державним ідентифікаційним сервісам та месенджерам. Крім того, до списку цілей входять фінансові додатки з росії, країн Центральної та Західної Європи, криптовалютні гаманці та біржі, автентифікатори, а також засоби зв’язку військового призначення.

Важливо зазначити, що присутність додатку в цьому списку не означає автоматичного зламу його розробників чи інфраструктури. Manic лише перевіряє наявність відповідної програми на зараженому смартфоні, після чого може перехоплювати введені користувачем дані. Для здійснення крадіжки інформації троян використовує зловживання дозволами Android, зокрема, доступ до спеціальних можливостей та сповіщень. Це дозволяє йому реєструвати натискання клавіш, відображати підроблені вікна поверх легітимних додатків, перехоплювати PIN-коди, паролі та одноразові коди, а також читати повідомлення та збирати файли. Крім того, Manic підтримує функції відстеження місцезнаходження, створення знімків екрана та віддаленого керування пристроєм.

Ключова особливість Manic: децентралізована передача даних

Головною інновацією Manic, яка відрізняє його від багатьох інших зразків шкідливого ПЗ, є система передачі викрадених даних між інфікованими смартфонами. Троян шифрує зібрану інформацію, зберігає її в локальній черзі, а потім активно шукає інші заражені пристрої, використовуючи технології Wi-Fi Direct, Bluetooth RFCOMM або Bluetooth Low Energy. Після виявлення такого пристрою, він може переслати зібраний пакет даних далі по ланцюжку або ж безпосередньо на сервери зловмисників.

За стандартних налаштувань, дані можуть пройти через чотири такі проміжні пристрої, перш ніж потрапити до кінцевого адресата. Якщо ж відповідний смартфон не знаходиться поблизу, Manic залишає інформацію в черзі та повторює спробу пізніше.

Механізм поширення та заходи безпеки

Сам троян Manic не заражає інші пристрої через Bluetooth або Wi-Fi Direct. Для роботи його децентралізованої схеми передачі даних, смартфон, що виступає проміжним вузлом, вже повинен бути інфікований Manic. Тому відключення зараженого телефону від інтернету не завжди гарантує припинення витоку даних, проте це й не означає, що будь-який випадковий пристрій поблизу зможе отримати викрадену інформацію.

Поширення Manic здійснюється переважно через фішингові вебсайти та окремі програми-завантажувачі, які маскуються під звичайні корисні утиліти. Тому користувачам вкрай важливо дотримуватися правил цифрової гігієни: не встановлювати APK-файли з невідомих джерел та не надавати доступ до спеціальних можливостей тим додаткам, для роботи яких він не є необхідним. Наразі компанія ThreatFabric не надає інформації про точну кількість заражених пристроїв або підтверджених випадків викрадення фінансових коштів.

“Виявлення Manic підкреслює зростаючу витонченість кіберзлочинців та необхідність постійного вдосконалення механізмів захисту, особливо в умовах гібридної війни, де кіберпростір стає одним із полів битви”, – зазначають аналітики.

Аналіз контексту українського кіберпростору

Цілеспрямованість Manic проти українських банківських установ та державних сервісів викликає особливе занепокоєння. У контексті триваючої агресії з боку росії, подібні кібератаки можуть мати не лише фінансові, але й значні політичні та безпекові наслідки.

Можливі наслідки

  • Фінансові втрати для громадян та установ.
  • Компрометація персональних даних та державної інформації.
  • Підрив довіри до цифрових сервісів.
  • Використання викрадених даних для подальших атак або дестабілізації.

Рекомендації для користувачів

  1. Встановлювати додатки виключно з офіційних магазинів (Google Play Store).
  2. Ретельно перевіряти дозвіл, які запитує додаток під час встановлення.
  3. Не переходити за підозрілими посиланнями та не відкривати вкладення в електронних листах від невідомих відправників.
  4. Використовувати надійні паролі та двофакторну автентифікацію, де це можливо.
  5. Регулярно оновлювати операційну систему та встановлені додатки.

Виявлення Manic є черговим нагадуванням про постійну потребу в пильності та проактивному підході до кібербезпеки як для окремих користувачів, так і для організацій.