Manic: Malware Android nguy hiểm có khả năng đánh cắp dữ liệu từ thiết bị ngoại tuyến
Các nhà nghiên cứu vừa phát hiện Manic, một loại malware Android tinh vi kết hợp giữa mã độc ngân hàng và spyware, có khả năng truyền dữ liệu từ các thiết bị không có kết nối internet thông qua các...
- Giọng nữ Bắc
Một mối đe dọa mới trên Android mang tên Manic đang nhắm mục tiêu vào các ngân hàng, dịch vụ chính phủ và ứng dụng nhắn tin tại Ukraine, cùng nhiều tổ chức tài chính, dịch vụ tiền điện tử và liên lạc quân sự tại Nga và châu Âu. Theo báo cáo từ ThreatFabric, Manic là sự kết hợp nguy hiểm giữa malware ngân hàng và spyware, cho phép kẻ tấn công thực hiện gian lận tài chính đồng thời giám sát và kiểm soát thiết bị từ xa.
Table Of Content
Cơ chế lây lan và kỹ thuật độc đáo
Điểm đáng chú ý nhất của Manic là kỹ thuật Wi-Fi mesh. Malware này cho phép các thiết bị bị nhiễm không có kết nối internet có thể chuyển tiếp dữ liệu thông qua các thiết bị bị nhiễm khác ở gần đó đang có kết nối mạng. Điều này có nghĩa là việc ngắt kết nối internet của thiết bị nạn nhân không thể ngăn chặn hoàn toàn việc rò rỉ dữ liệu.
Manic được phát tán thông qua các trang web phishing và các ứng dụng giả mạo tiện ích. Kể từ khi xuất hiện vào tháng 2/2026, malware này đã trải qua nhiều giai đoạn phát triển, với phiên bản mới nhất tích hợp các cơ chế chống phân tích (anti-analysis) mạnh mẽ hơn và khả năng đánh cắp thông tin màn hình khóa.
Khả năng tấn công đa dạng
Malware này theo dõi hơn 169 gói ứng dụng (package ID), bao gồm các ứng dụng ngân hàng, ví điện tử, sàn giao dịch tiền điện tử, ứng dụng nhắn tin và các dịch vụ định danh điện tử. Bằng cách lạm dụng Accessibility Services (Dịch vụ hỗ trợ) và quyền thông báo, Manic có thể:
- Ghi lại thao tác bàn phím (UI keylogger) để đánh cắp mật khẩu, mã OTP và cụm từ khôi phục.
- Sử dụng lớp phủ (overlay) trong suốt để ghi lại mã PIN khi người dùng nhập trên bàn phím số.
- Giám sát màn hình và điều khiển thiết bị từ xa qua phiên WebRTC.
- Chụp ảnh màn hình, xuất danh bạ, lịch sử cuộc gọi và tin nhắn SMS.
- Gửi tin nhắn SMS và hiển thị các thông báo giả mạo.
- Vô hiệu hóa Google Play Protect thông qua tự động hóa giao diện người dùng.
Cơ chế chuyển tiếp dữ liệu (Store-and-forward)
Khi không thể kết nối trực tiếp với máy chủ C2 (Command and Control), Manic sẽ lưu trữ dữ liệu đã mã hóa vào một hàng đợi cục bộ. Sau đó, nó quét tìm các thiết bị bị nhiễm khác trong phạm vi gần thông qua Wi-Fi Direct, Bluetooth RFCOMM hoặc BLE GATT để chuyển tiếp dữ liệu. Cơ chế này hỗ trợ tối đa 4 chặng (multi-hop), giúp dữ liệu cuối cùng vẫn có thể được đẩy về máy chủ của kẻ tấn công.
Các chuyên gia cảnh báo rằng Manic vẫn đang trong quá trình phát triển tích cực. Người dùng Android được khuyến cáo nên thận trọng khi cài đặt ứng dụng từ các nguồn không chính thống và kiểm tra kỹ các quyền truy cập (đặc biệt là Accessibility Services) mà ứng dụng yêu cầu.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.