Déconnecter un téléphone compromis d’Internet constitue généralement la première ligne de défense, mais un nouveau malware Android particulièrement malveillant vient de trouver un moyen de franchir le fossé physique entre réseaux.
L’équipe Mobile Threat Intelligence de ThreatFabric a identifié Manic comme une famille de malwares qui combine fraude bancaire, logiciel espion et fonctionnalités de contrôle à distance. La campagne est principalement axée sur l’Ukraine, mais sa portée s’étend aux établissements financiers de Russie et d’Europe, aux services mondiaux de technologies financières et de cryptomonnaies, ainsi qu’aux applications de messagerie à usage militaire.
Le malware surveille 169 identifiants de packages Android couvrant les banques, les services de paiement, les portefeuilles et plateformes d’échange de cryptomonnaies, les services gouvernementaux et d’identité électronique, les applications d’authentification et de messagerie, ainsi que les navigateurs et clients de messagerie électronique.
« Manic se situe à l’intersection des malwares bancaires Android et des logiciels espions mobiles, en combinant des fonctionnalités de fraude financière avec des fonctions plus larges de surveillance et de contrôle des appareils », selon ThreatFabric.
L’activité remonte au moins à février 2026, de nouvelles versions apparues en juillet ayant ajouté des protections renforcées contre l’analyse, le chargement de DEX en mémoire et des méthodes de vol des secrets de l’écran de verrouillage.
Vol du code PIN sans faux écran bancaire
Manic abuse des services d’accessibilité et des autorisations de notification d’Android pour obtenir un contrôle étendu d’un téléphone infecté. Il peut intercepter les mots de passe, les codes à usage unique, les phrases de récupération, les SMS, les notifications, les fichiers et les données de localisation, tout en permettant aux opérateurs de surveiller l’écran à distance et d’interagir avec lui.
Sa technique de vol des codes PIN est particulièrement remarquable, car elle ne dépend pas de l’affichage d’une fausse interface bancaire. Lorsque Manic détecte un pavé numérique dans une application ciblée, il place une couche transparente au-dessus des touches légitimes, enregistre les pressions exercées par la victime, puis les transmet à l’application réelle via les services d’accessibilité. L’application bancaire continue de fonctionner normalement, tandis que l’attaquant récupère le code PIN.
ThreatFabric a déclaré : « Manic utilise son service d’accessibilité comme enregistreur de frappes de l’interface utilisateur », le malware classant les informations capturées en catégories telles que les saisies sur l’écran de verrouillage, les codes reçus par SMS, les mots de passe et les phrases de récupération de cryptomonnaies.
Une autre fonctionnalité peut tenter de saisir un code PIN ou un schéma précédemment récupéré sur l’écran de verrouillage Android, donnant potentiellement à un attaquant accès à l’intégralité de l’appareil.
Un téléphone infecté devient un relais
La fonctionnalité la plus inhabituelle de Manic est sa capacité à faire transiter les informations dérobées par d’autres téléphones Android compromis.
Si un téléphone infecté ne peut pas joindre le serveur de commande et de contrôle des attaquants, Manic chiffre les données collectées et les stocke localement. Il recherche ensuite les appareils infectés situés à proximité à l’aide de Wi‑Fi Direct, de Bluetooth RFCOMM ou de Bluetooth Low Energy. S’il trouve un appareil pair connecté, les données peuvent être transmises via celui-ci jusqu’à l’infrastructure des attaquants. Par défaut, le malware prend en charge jusqu’à quatre relais successifs.
ThreatFabric a déclaré que « supprimer l’accès direct à Internet d’un appareil infecté n’empêche pas nécessairement l’exfiltration des données, car un autre téléphone infecté situé à portée radio peut servir de passerelle ».
Ce que cela signifie pour les utilisateurs d’Android
La combinaison du vol financier, de la surveillance et de la prise de contrôle de l’appareil fait de Manic bien plus qu’un simple cheval de Troie bancaire. Sa capacité à exploiter les interfaces légitimes des applications supprime également l’un des signaux visuels d’alerte sur lesquels les utilisateurs pourraient normalement compter.
Le relais hors ligne crée un autre problème de défense : isoler un téléphone compromis d’Internet peut ne pas immédiatement empêcher le vol de données si un autre appareil infecté se trouve à proximité. Il est donc particulièrement important d’empêcher l’infection initiale.
Les chercheurs recommandent d’éviter les APK provenant de sources non officielles, de faire preuve de prudence avant d’accorder des autorisations d’accessibilité et de vérifier régulièrement Google Play Protect. ThreatFabric n’a pas indiqué combien d’appareils avaient été infectés ; l’ampleur de la campagne reste donc inconnue.
À lire aussi : les malwares mobiles ne sont pas la seule menace qui pèse sur les données sensibles, comme Alation a récemment confirmé une cyberattaque qui a soulevé des questions sur l’exposition potentielle de clients et l’ampleur de l’incident.





