Nieuwe Android-malware Manic buit ook offline telefoons uit via naburige toestellen

Onderzoekers van ThreatFabric hebben de Android-malware Manic ontdekt, die bank- en spionagefuncties combineert en data zelfs van offline telefoons doorsluist via geïnfecteerde toestellen in de buurt.

Beveiligingsbedrijf ThreatFabric heeft een nieuwe Android-malware blootgelegd die het “Manic” noemt en die actief Oekraïense banken, overheids- en identiteitsdiensten en berichten-apps aanvalt, naast Russische en Europese financiële instellingen, fintech- en cryptodiensten en communicatie in militaire kringen. Volgens de onderzoekers zit Manic op het kruispunt van Android-bankmalware en mobiele spyware, met een combinatie van fraudefuncties en bredere surveillance- en controlemogelijkheden.

De malware duikt sinds eind mei 2026 op in de vorm van implants, nadat in februari al een domein was geregistreerd onder een verzonnen identiteit. Na een ontwikkelpauze tussen eind juni en half juli volgde op 13 juli een tweede golf, en eind juli ging een nieuw command-and-control-paneel live. Manic verschijnt onder onschuldig ogende pakketnamen zoals tech.intel.dialer.updater en org.honor.secure.helper, met de daadwerkelijke implants verstopt achter namen als org.lenovo.storage.processor en dev.huawei.media.helper.

Eenmaal geïnstalleerd misbruikt de malware de Accessibility-service van Android als keylogger, vangt pincodes via valse overlays op bankapps op, onderschept schermvergrendelingscodes en verzamelt screenshots, bestanden, sms-berichten en contact- en gespreksgeschiedenis. Ook kan Manic de locatie van een toestel volgen, op afstand meekijken via WebRTC en pogingen ondernemen om Google Play Protect uit te schakelen. In totaal houdt de malware 169 verschillende app-pakketten in de gaten, verspreid over bankieren, betalingen, crypto en overheidsdiensten.

Opvallend is het exfiltratiemechanisme: heeft een besmet toestel geen internetverbinding, dan zoekt de malware via Wi-Fi Direct, Bluetooth RFCOMM of BLE GATT naar andere geïnfecteerde telefoons in de buurt en stuurt versleutelde datapakketten via die toestellen door, met een limiet van vier tussenstappen, totdat de gegevens alsnog bij een command-and-control-server aankomen. Zo kan zelfs een telefoon zonder internetverbinding gegevens lekken.

Google laat weten dat Android-gebruikers automatisch beschermd zijn tegen bekende versies van deze malware via Google Play Protect, dat standaard ingeschakeld staat.

Voor Nederlandse gebruikers en bedrijven is Manic vooralsnog vooral een Oost-Europees probleem, maar de gebruikte technieken - een banking trojan die via Accessibility-rechten vrijwel alles op een toestel kan lezen én die zelfs offline nog data kan doorsluizen - duiken historisch gezien ook in West-Europese campagnes op. Installeer apps alleen via de Play Store, wees terughoudend met Accessibility-rechten voor apps die daar geen duidelijke reden voor hebben, en houd Play Protect ingeschakeld.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.