Manic, il malware Android che crea una rete mesh per rubare dati anche offline
Malware

Imagen ilustrativa generada con IA

Manic, el malware de Android que crea una red mesh para robar datos incluso sin conexión

Manic es un malware para Android que combina troyano bancario y spyware, usando una red mesh para robar datos incluso sin conexión a Internet.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una amenaza para Android aún en desarrollo

Un nuevo malware para Android denominado Manic está activo al menos desde febrero de 2026 y combina funciones de troyano bancario, spyware y plataforma de Device Takeover (DTO). ThreatFabric publicó su análisis el 20 de agosto de 2026; una build observada en julio de 2026 demostraba que el desarrollo aún estaba en curso.

La amenaza se dirige principalmente a Ucrania, donde ataca bancos, servicios gubernamentales, aplicaciones de identidad digital y herramientas de comunicación relacionadas con el sector militar. Sin embargo, la campaña también afecta a instituciones financieras rusas y europeas, servicios fintech y plataformas globales de criptomonedas.

Manic controla 169 aplicaciones de Android. La lista incluye apps bancarias y de pago, exchanges y wallets de criptomonedas, servicios eID, herramientas de autenticación de dos factores, aplicaciones de mensajería, navegadores y clientes de correo electrónico.

Esta amplitud permite a los operadores combinar en un mismo dispositivo datos financieros, comunicaciones, ubicación, archivos y credenciales. El resultado no es solo el robo de dinero: el teléfono puede convertirse en una fuente de información personal, operativa y potencialmente estratégica.

Permisos de Accesibilidad convertidos en vigilancia

Tras la instalación, Manic solicita acceso a los servicios de Accesibilidad de Android y a las notificaciones. Utiliza el primero para observar la interfaz e interceptar lo que el usuario escribe o visualiza.

El malware no registra necesariamente cada carácter sin distinción. En su lugar, clasifica el contenido recopilado y separa las entradas de la pantalla de bloqueo, contraseñas, mensajes largos, texto ordinario, códigos SMS de cuatro a seis cifras y posibles frases de recuperación de wallets.

Cada evento puede incluir:

  • nombre y package de la aplicación;
  • texto interceptado;
  • timestamp;
  • indicación de si se utilizó Autofill o introducción manual;
  • presencia de la app en la lista de objetivos configurada por los operadores.

El permiso para leer notificaciones amplía la visibilidad sobre códigos temporales, mensajes y alertas generadas por las aplicaciones. En conjunto, Accesibilidad y las notificaciones también pueden comprometer sistemas que añaden un segundo factor de autenticación.

La lista monitorizada incluye además aplicaciones de mensajería, navegadores y correo electrónico. De este modo, los atacantes pueden relacionar una credencial bancaria con conversaciones, cuentas de correo, datos de navegación y servicios de identidad digital presentes en el mismo teléfono.

PIN bancarios, pantallas falsas y control remoto

Manic intercepta los PIN bancarios mediante una técnica diferente de la simple superposición fraudulenta. Cuando detecta un teclado numérico en una app objetivo, coloca una capa invisible sobre las teclas y registra las pulsaciones.

Tras un breve procesamiento, el malware reenvía los toques al teclado legítimo mediante las funciones de Accesibilidad. La aplicación bancaria puede seguir funcionando con normalidad, sin que el usuario perciba necesariamente anomalías.

La función denominada autoEnterPin puede intentar introducir en la pantalla de bloqueo de Android un PIN o una secuencia previamente memorizada. El escenario operativo es directo:

  1. Manic captura el PIN durante el uso de una aplicación bancaria;
  2. conserva la información;
  3. posteriormente intenta utilizarla para desbloquear el dispositivo.

La build más reciente observada también incluye el denominado lock-secret phishing. El malware muestra una pantalla falsa antes de la pantalla de bloqueo real e induce a la víctima a introducir un PIN o patrón.

Una vez obtenidos los permisos necesarios, los operadores pueden controlar el dispositivo mediante WebRTC, visualizar la pantalla e interactuar con la interfaz a través de Accesibilidad. Para ocultar la actividad, Manic puede mostrar pantallas negras, falsas actualizaciones, solicitudes de autorización camufladas o pantallas diseñadas específicamente para la ocasión.

La aplicación también puede eliminar su propio icono del launcher de Android. Por tanto, no aparece en la lista habitual de apps, aunque sigue pudiendo activarse mediante un wrapper o un deep link.

La exfiltración continúa incluso sin Internet

El aspecto más inusual de Manic es su mecanismo de transferencia store-and-forward. Los archivos y resultados de los comandos se cifran con AES-GCM y se introducen en una cola local.

Si el teléfono no puede conectarse directamente al servidor de comando y control, el malware busca otros dispositivos infectados en las proximidades. Estos pueden actuar como relays y reenviar posteriormente los datos a la infraestructura de los atacantes.

La comunicación entre dispositivos puede utilizar:

  • Wi‑Fi Direct;
  • Bluetooth RFCOMM;
  • BLE GATT.

La cadena puede alcanzar cuatro saltos. En la práctica, la información puede pasar por varios teléfonos comprometidos antes de llegar al servidor remoto.

Este comportamiento crea una red mesh oportunista construida con los dispositivos de las víctimas. Por tanto, desactivar la conexión a Internet en un único teléfono no garantiza que se interrumpa la exfiltración: otro dispositivo infectado dentro del alcance de radio puede recibir los datos y transmitirlos en lugar del primero.

El modelo resulta especialmente relevante en entornos donde la conectividad es limitada o se interrumpe deliberadamente. El dispositivo puede seguir recopilando información, almacenarla localmente y transferirla cuando encuentre un relay disponible.

Evolución técnica e indicaciones para la defensa

La infraestructura asociada a Manic estaría registrada desde febrero de 2026. Los servicios de desarrollo y producción habrían aparecido entre finales de marzo y abril de 2026.

La build analizada en julio de 2026 incluía controles anti análisis más avanzados y la carga de archivos DEX directamente en memoria. Esta última técnica puede dificultar el análisis estático y reducir los artefactos almacenados en el sistema de archivos del dispositivo.

No se han indicado versiones específicas de Android vulnerables ni una única aplicación responsable de la infección. El riesgo afecta a los usuarios que instalan Manic y a las cuentas utilizadas en el dispositivo: bancos, wallets, correo electrónico, servicios eID, aplicaciones 2FA y herramientas de comunicación pueden verse comprometidos simultáneamente.

Los indicadores de comportamiento que deben comprobarse incluyen:

  • concesiones inesperadas del permiso de Accesibilidad;
  • solicitudes anómalas de PIN, patrones u otras credenciales de desbloqueo;
  • aplicaciones que desaparecen del launcher pero siguen pudiendo activarse;
  • conexiones Bluetooth o Wi‑Fi Direct no justificadas por transferencias de archivos;
  • actividad sospechosa y relacionada en bancos, wallets, apps 2FA y servicios eID;
  • pantallas negras, falsas actualizaciones o solicitudes de autorización mostradas en momentos inusuales.

Bloquear únicamente el acceso a Internet no es suficiente. La defensa debe incluir la revisión de los permisos de Accesibilidad, la supervisión de las comunicaciones de radio locales y el análisis de las aplicaciones autorizadas a leer notificaciones o interactuar con la interfaz.

Quien sospeche que su dispositivo ha sido comprometido debería revocar los permisos anómalos, aislarlo de las redes y revisar las cuentas desde un dispositivo fiable. También es necesario comprobar los movimientos bancarios, las sesiones activas, las wallets y los códigos de recuperación. No se conocen las versiones afectadas ni existe un procedimiento público de eliminación específico.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosManicmalware Androidred meshrobo datossin conexióntroyano bancariospywareciberamenaza
Volver al inicio