Ein kompromittiertes Smartphone vom Internet zu trennen, ist normalerweise die erste Verteidigungslinie – doch eine neue, gefährliche Android-Malware hat gerade einen Weg gefunden, die Luftlücke zu überbrücken.
Das Mobile-Threat-Intelligence-Team von ThreatFabric hat Manic als Malware-Familie identifiziert, die Bankbetrug mit Spyware und Fernsteuerungsfunktionen kombiniert. Die Kampagne konzentriert sich vor allem auf die Ukraine, doch ihre Reichweite erstreckt sich auf Finanzinstitute in Russland und Europa, globale Fintech- und Kryptowährungsdienste sowie auf das Militär ausgerichtete Messaging-Anwendungen.
Die Malware überwacht 169 Android-Paket-IDs, die Banken, Zahlungsdienste, Krypto-Wallets und -Börsen, staatliche Dienste und elektronische Identitätsdienste, Authentifizierungs-Apps, Messaging-Apps, Browser und E-Mail-Clients abdecken.
„Manic befindet sich an der Schnittstelle zwischen Android-Banking-Malware und mobiler Spyware und kombiniert Funktionen für Finanzbetrug mit umfassenderen Überwachungs- und Gerätekontrollfunktionen“, laut ThreatFabric.
Die Aktivitäten lassen sich mindestens bis Februar 2026 zurückverfolgen. Im Juli erschienen neuere Versionen, die stärkere Schutzmechanismen gegen Analysen, das Laden von DEX-Dateien im Arbeitsspeicher und Methoden zum Diebstahl von Geheimnissen des Sperrbildschirms hinzufügten.
PIN-Diebstahl ohne gefälschten Banking-Bildschirm
Manic missbraucht die Bedienungshilfen- und Benachrichtigungsberechtigungen von Android, um weitreichende Kontrolle über ein infiziertes Smartphone zu erlangen. Die Malware kann Passwörter, Einmalcodes, Wiederherstellungsphrasen, SMS-Nachrichten, Benachrichtigungen, Dateien und Standortdaten abgreifen und ermöglicht es den Betreibern zugleich, den Bildschirm aus der Ferne zu überwachen und mit ihm zu interagieren.
Die PIN-Diebstahltechnik ist besonders bemerkenswert, da sie nicht darauf angewiesen ist, eine gefälschte Banking-Oberfläche anzuzeigen. Erkennt Manic in einer anvisierten App ein numerisches Tastenfeld, legt die Malware eine transparente Ebene über die echten Tasten, zeichnet die Eingaben des Opfers auf und leitet sie anschließend über Bedienungshilfedienste an die echte Anwendung weiter. Die Banking-App funktioniert normal weiter, während der Angreifer die PIN erhält.
ThreatFabric erklärte: „Manic nutzt seinen Bedienungshilfedienst als UI-Keylogger.“ Die Malware ordnet die erfassten Informationen Kategorien wie Eingaben am Sperrbildschirm, SMS-Codes, Passwörtern und Krypto-Wiederherstellungsphrasen zu.
Eine separate Funktion kann versuchen, eine zuvor erfasste PIN oder ein zuvor erfasstes Muster am Android-Sperrbildschirm einzugeben, wodurch ein Angreifer möglicherweise Zugriff auf das gesamte Gerät erhält.
Ein infiziertes Smartphone wird zum Relais
Die ungewöhnlichste Funktion von Manic besteht darin, gestohlene Informationen über andere kompromittierte Android-Smartphones weiterzuleiten.
Wenn ein infiziertes Smartphone den Command-and-Control-Server der Angreifer nicht erreichen kann, verschlüsselt Manic die gesammelten Daten und speichert sie lokal. Anschließend sucht die Malware über Wi-Fi Direct, Bluetooth RFCOMM oder Bluetooth Low Energy nach infizierten Geräten in der Nähe. Findet sie einen verbundenen Partner, können die Daten über dieses Gerät an die Infrastruktur der Angreifer weitergeleitet werden. Standardmäßig unterstützt die Malware bis zu vier Relais-Sprünge.
ThreatFabric erklärte: „Der Entzug des direkten Internetzugangs von einem infizierten Gerät verhindert die Datenexfiltration nicht zwangsläufig, da ein anderes infiziertes Smartphone innerhalb der Funkreichweite als Gateway dienen kann.“
Was das für Android-Nutzer bedeutet
Die Kombination aus Finanzdiebstahl, Überwachung und der Übernahme von Geräten macht Manic zu mehr als einem herkömmlichen Banking-Trojaner. Die Fähigkeit, legitime App-Oberflächen auszunutzen, beseitigt zudem eines der visuellen Warnzeichen, auf die sich Nutzer normalerweise verlassen könnten.
Das Offline-Relais schafft ein weiteres Abwehrproblem: Die Isolierung eines kompromittierten Smartphones vom Internet stoppt den Datendiebstahl möglicherweise nicht sofort, wenn sich ein anderes infiziertes Gerät in der Nähe befindet. Dadurch wird es besonders wichtig, die Erstinfektion zu verhindern.
Forscher empfehlen, APKs aus inoffiziellen Quellen zu vermeiden, bei der Vergabe von Bedienungshilfeberechtigungen vorsichtig zu sein und Google Play Protect regelmäßig zu überprüfen. ThreatFabric hat nicht offengelegt, wie viele Geräte infiziert wurden; daher bleibt das Ausmaß der Kampagne unklar.
Lesen Sie auch: Mobile Malware ist nicht die einzige Bedrohung für sensible Daten, denn Alation hat kürzlich einen Cyberangriff bestätigt, der Fragen zur möglichen Betroffenheit von Kunden und zum Umfang des Vorfalls hinterlassen hat.





