Notebookcheck Logo

Trojan Manic dla systemu Android kradnie kody PIN bez wyświetlania fałszywego ekranu bankowego

Osoba stukająca w ekran smartfona, trzymając w drugiej ręce kartę bankową
ⓘ Mikhail Nilov / Pexels
Manic odczytuje kod PIN z prawdziwej klawiatury. Aplikacja bankowa działa dalej normalnie.
Firma ThreatFabric udokumentowała Manic – nowe zagrożenie dla systemu Android, które monitoruje 169 aplikacji, w tym aplikacje bankowe, eID i aplikacje uwierzytelniające w całej Europie. Manic pobiera kod PIN bezpośrednio z prawdziwej klawiatury aplikacji, dzięki czemu nigdy nie pojawia się fałszywy ekran bankowy. A gdy telefon jest w trybie offline, przesyła dane za pośrednictwem drugiego zainfekowanego telefonu znajdującego się w pobliżu.
Android Security Smartphone Hack / Data Breach

Holenderska firma zajmująca się bezpieczeństwem ThreatFabric opublikowała 20 sierpnia raport dotyczący nieudokumentowanego dotąd zagrożenia dla systemu Android. Złośliwe oprogramowanie nazwano Manic; łączy ono w sobie dwa elementy, które zazwyczaj występują oddzielnie: trojana bankowego stworzonego w celu wyłudzania pieniędzy oraz oprogramowanie szpiegowskie służące do monitorowania właściciela. Kampania ta jest skierowana głównie przeciwko Ukrainie. Lista celów obejmuje również banki w Niemczech, Polsce, Czechach, Słowacji, Austrii, Francji, Hiszpanii, Holandii, Estonii, na Litwie i w Wielkiej Brytanii, a także państwowe aplikacje do identyfikacji elektronicznej (eID) w kilku z tych krajów.

Łącznie Manic monitoruje 169 identyfikatorów pakietów (package IDs) – technicznych identyfikatorów poszczególnych aplikacji. Lista obejmuje banki, usługi płatnicze, rozwiązania typu „kup teraz, zapłać później”, systemy przekazów pieniężnych, giełdy kryptowalut i portfele kryptowalutowe, komunikatory, przeglądarki, klienty poczty elektronicznej, rządowe aplikacje do identyfikacji elektronicznej oraz aplikacje uwierzytelniające, które generują drugi czynnik podczas logowania. ThreatFabric ustaliło, że pierwsza wersja infrastruktury pochodzi z lutego 2026 r. W lipcu pojawiła się zmodyfikowana wersja z ulepszonymi mechanizmami zapobiegającymi analizie.

Kod PIN jest przekazywany dalej, a fałszywy ekran bankowy nie pojawia się

Klasyczny trojan bankowy nakłada skopiowany interfejs bankowy na prawdziwą aplikację. Przyglądając się wystarczająco uważnie, można to dostrzec. Manic działa inaczej. Gdy wykryje klawiaturę numeryczną w aplikacji docelowej, nakłada przezroczystą warstwę dokładnie na te klawisze. Gdy użytkownik naciska klawisz, Manic rejestruje jego położenie, na krótko wyłącza własną funkcję przechwytywania dotyku, a następnie odtwarza naciśnięcie w tym samym miejscu za pośrednictwem usług ułatwień dostępu systemu Android. Aplikacja bankowa odbiera dane wejściowe w normalny sposób i kontynuuje działanie. Na ekranie nic nie wygląda na nieprawidłowe. Kod PIN nadal trafia w ręce atakującego. Schemat ten pojawia się również w innych oszustwach, w których atak jest precyzyjnie ukierunkowany na sygnał, na którym ludzie polegają, aby zauważyć, że coś jest nie tak.

Druga funkcja, którą firma ThreatFabric nazywa autoEnterPin, działa na ekranie blokady i próbuje samodzielnie wprowadzić wcześniej przechwycony kod PIN lub wzór. Usługi ułatwień dostępu pełnią jednocześnie funkcję keyloggera. Manic z wyprzedzeniem sortuje przechwycone dane wejściowe według tego, czy przypominają one wpis na ekranie blokady, frazę odzyskiwania do portfela kryptowalutowego, czterocyfrowy lub sześciocyfrowy kod SMS, czy też hasło.

Drugi zainfekowany telefon jako droga ucieczki

Najbardziej niezwykły jest sposób, w jaki dane opuszczają urządzenie. Jeśli zainfekowane urządzenie nie może połączyć się z serwerem atakujących, Manic szyfruje zebrane dane i umieszcza je w kolejce. Następnie wyszukuje inny zainfekowany telefon znajdujący się w zasięgu sieci bezprzewodowej za pośrednictwem Wi-Fi Direct, Bluetooth lub Bluetooth Low Energy i sprawdza, czy jest on podłączony do sieci. Jeśli taki telefon zostanie znaleziony, pakiet danych jest przesyłany na to urządzenie, a stamtąd dalej na serwer. Domyślnie skonfigurowano maksymalnie cztery przekaźniki.

W praktyce oznacza to, że odłączenie telefonu od sieci niekoniecznie powstrzymuje wyciek, o ile w pobliżu znajduje się drugie zainfekowane urządzenie. Jest to ten sam błąd w rozumowaniu, co w przypadku logowania dwuskładnikowego, gdzie skradziony plik cookie sesji sprawia, że drugi czynnik staje się bezcelowy.

Jak to wykryć

Manic składa się z dwóch części: opakowania, które umożliwia wprowadzenie go na urządzenie, oraz samego implantu. Nazwy pakietów są dobierane tak, aby brzmiały jak komponenty systemowe znanych producentów. ThreatFabric wymienia następujące nazwy: tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler oraz io.motorola.secure.executor. Wersja z lipca usuwa swoją ikonę z listy aplikacji, więc nie pojawia się ona już w ogóle w menu.

Wszystko opiera się na dwóch uprawnieniach: usługach ułatwień dostępu oraz dostępie do powiadomień. Aby sprawdzić, czy coś jest nie tak, proszę otworzyć sekcję „Ułatwienia dostępu” w ustawieniach systemu Android i przejrzeć wymienione tam usługi. Wszystkie pozycje, które wyraźnie nie należą do aplikacji pomocniczej zainstalowanej przez Państwa celowo, należy wyłączyć. To samo dotyczy dostępu do powiadomień. Manic próbuje również wyłączyć Google Play Protect poprzez automatyczne kliknięcia, dlatego warto również sprawdzić Sklep Play.

Firma ThreatFabric nie podaje, ile urządzeń zostało dotkniętych tym problemem, nie ma też danych dotyczących liczby zakażeń w poszczególnych krajach. Najprostszą formą ochrony pozostaje ta sprawdzona od dawna. Nie należy instalować plików APK z linków ani portali stron trzecich, nawet jeśli strona wygląda jak witryna znanego dostawcy.

Google LogoAdd as a preferred source on Google
Mail Logo
> laptopy testy i recenzje notebooki > Nowinki > Archiwum v2 > Archiwum 2026 08 > Trojan Manic dla systemu Android kradnie kody PIN bez wyświetlania fałszywego ekranu bankowego
Steffen Zahn, 2026-08-21 (Update: 2026-08-21)