El troyano para Android «Manic» roba los PIN sin necesidad de una pantalla bancaria falsa

La empresa de seguridad neerlandesa ThreatFabric publicó el 20 de agosto un informe sobre una amenaza para Android que hasta entonces no se había documentado. Denomina a este malware «Manic», y combina dos elementos que suelen mantenerse separados: un troyano bancario diseñado para sustraer dinero y un programa espía creado para vigilar al propietario. La campaña está dirigida principalmente a Ucrania. La lista de objetivos también incluye bancos de Alemania, Polonia, la República Checa, Eslovaquia, Austria, Francia, España, los Países Bajos, Estonia, Lituania y el Reino Unido, además de aplicaciones estatales de identificación electrónica en varios de esos países.
En total, «Manic» supervisa 169 ID de paquete, los identificadores técnicos de las aplicaciones individuales. La lista abarca bancos, servicios de pago, plataformas de «compra ahora, paga después», remesas, plataformas de intercambio de criptomonedas y carteras, aplicaciones de mensajería, navegadores, clientes de correo electrónico, aplicaciones gubernamentales de identificación electrónica y aplicaciones de autenticación, que son las que generan el segundo factor de autenticación al iniciar sesión. ThreatFabric remonta el origen de la primera infraestructura a febrero de 2026. En julio se lanzó una versión rediseñada con controles anti-análisis más robustos.
El PIN se transmite sin problemas y no aparece ninguna pantalla bancaria falsa
Un troyano bancario clásico superpone una interfaz bancaria copiada sobre la aplicación real. Si se observa con suficiente atención, se puede detectar. Manic funciona de manera diferente. Cuando encuentra un teclado numérico dentro de una aplicación objetivo, coloca una superficie transparente exactamente sobre esas teclas. A medida que el usuario pulsa, Manic registra la posición, desactiva brevemente su propia interceptación táctil y reproduce el toque en el mismo punto a través de los servicios de accesibilidad de Android. La aplicación bancaria recibe la entrada con normalidad y continúa su funcionamiento. Nada en la pantalla parece extraño. El PIN sigue llegando a manos del atacante. Este patrón también aparece en otras estafas, en las que el ataque se centra precisamente en la señal en la que confían los usuarios para darse cuenta de que algo no va bien.
Una segunda función, que ThreatFabric denomina «autoEnterPin», actúa en la pantalla de bloqueo e intenta introducir por sí misma un PIN o patrón capturado previamente. Los servicios de accesibilidad actúan también como un registrador de teclas. Manic clasifica de antemano los datos capturados según se trate de una entrada en la pantalla de bloqueo, una frase de recuperación para un monedero criptográfico, un código SMS de cuatro a seis dígitos o una contraseña.
Un segundo teléfono infectado como vía de escape
Lo más inusual es la forma en que se transmiten los datos. Si un dispositivo infectado no puede conectarse al servidor de los atacantes, Manic cifra la información recopilada y la coloca en una cola. A continuación, busca otro teléfono infectado dentro de su alcance de radio a través de Wi-Fi Direct, Bluetooth o Bluetooth Low Energy y comprueba si ese dispositivo está conectado a Internet. Si encuentra uno, el paquete se transfiere a ese dispositivo y, desde allí, continúa su camino hacia el servidor. Por defecto, se configuran hasta cuatro saltos de retransmisión.
En la práctica, esto significa que desconectar un teléfono de la red no detiene necesariamente la fuga, siempre que haya un segundo dispositivo infectado cerca. Se trata del mismo error de razonamiento que ocurre con el inicio de sesión de dos factores, en el que una cookie de sesión robada hace que el segundo factor resulte inútil.
Cómo detectarlo
Manic consta de dos partes: un envoltorio que lo introduce en el dispositivo y el propio implante. Los nombres de los paquetes se eligen para que parezcan componentes del sistema de fabricantes conocidos. ThreatFabric enumera tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler e io.motorola.secure.executor. La versión de julio elimina su icono del cajón de aplicaciones, por lo que ya no aparece en absoluto en el menú.
Todo gira en torno a dos permisos: los servicios de accesibilidad y el acceso a las notificaciones. Para comprobar si hay algún problema, abra la sección de accesibilidad en los ajustes de Android y revise los servicios que aparecen en la lista. Cualquier elemento que no pertenezca claramente a una aplicación auxiliar que haya instalado usted a propósito debe desactivarse. Lo mismo ocurre con el acceso a las notificaciones. Manic también intenta desactivar Google Play Protect mediante toques automatizados, por lo que conviene echar un vistazo también a Play Store.
ThreatFabric no especifica cuántos dispositivos se ven afectados, y no hay cifras de infección para ningún país en concreto. La protección más sencilla sigue siendo la de siempre: no instale archivos APK procedentes de enlaces o portales de terceros, ni siquiera cuando la página parezca pertenecer a un proveedor conocido.
Fuente(s)
Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck






