Onderzoeksbureau ThreatFabric heeft een Android-malware ontdekt die het “Manic” noemt, met gebruikers in meerdere Europese landen als doelwit en een opvallend fallback-mechanisme om gestolen data alsnog naar buiten te krijgen: via nabijgelegen, eveneens besmette toestellen.
Manic combineert de rol van banking trojan met die van spyware. De malware gebruikt de Accessibility-service van Android als keylogger op het scherm, gericht op het herkennen en onderscheppen van pincodes, herstelzinnen voor crypto-wallets, sms-verificatiecodes en wachtwoorden zodra die worden ingetypt. In totaal houdt Manic zeker 169 apps in de gaten uit de categorieën bankieren, betalen, crypto en authenticatie.
Het meest ongebruikelijke onderdeel is de manier waarop de malware data naar buiten krijgt als een geïnfecteerd toestel geen werkende internetverbinding heeft. In dat geval probeert Manic eerst via Wi-Fi Direct, en anders via Bluetooth of BLE, contact te maken met andere besmette telefoons in de buurt. Gevonden apparaten fungeren vervolgens als tussenstation: versleutelde databundels worden van toestel naar toestel doorgegeven, tot maximaal vier schakels ver, totdat een van de tussenliggende telefoons wél internettoegang heeft en de data alsnog bij de command-and-control-server aflevert.
De malware treft vooral gebruikers in Oekraïne, maar ook in Centraal- en West-Europa, het Verenigd Koninkrijk en Rusland duiken besmettingen op.
ThreatFabric adviseert gebruikers om apps uitsluitend uit officiële appstores te installeren, Accessibility-rechten te weigeren aan apps die daar geen aantoonbare reden voor hebben, en regelmatig een scan met Google Play Protect te laten draaien.
Voor Nederlandse smartphonegebruikers is vooral de kernles relevant: een malware-infectie is niet per se onschadelijk gemaakt zodra je geen wifi of mobiel internet meer hebt. Het risico van een malafide apk met uitgebreide Accessibility-rechten blijft bestaan, ongeacht de connectiviteit van het toestel.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.