Un nouveau malware Android frénétique utilise des réseaux hors ligne pour vider des comptes bancaires

Le malware Android Manic vole des identifiants bancaires et peut relayer les données dérobées via des téléphones infectés situés à proximité, ce qui complique l’isolement traditionnel des appareils.

Aug 21, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Déconnecter un téléphone compromis d’Internet constitue généralement la première ligne de défense, mais un nouveau malware Android particulièrement malveillant vient de trouver un moyen de franchir le fossé physique entre réseaux.

L’équipe Mobile Threat Intelligence de ThreatFabric a identifié Manic comme une famille de malwares qui combine fraude bancaire, logiciel espion et fonctionnalités de contrôle à distance. La campagne est principalement axée sur l’Ukraine, mais sa portée s’étend aux établissements financiers de Russie et d’Europe, aux services mondiaux de technologies financières et de cryptomonnaies, ainsi qu’aux applications de messagerie à usage militaire.

Le malware surveille 169 identifiants de packages Android couvrant les banques, les services de paiement, les portefeuilles et plateformes d’échange de cryptomonnaies, les services gouvernementaux et d’identité électronique, les applications d’authentification et de messagerie, ainsi que les navigateurs et clients de messagerie électronique.

« Manic se situe à l’intersection des malwares bancaires Android et des logiciels espions mobiles, en combinant des fonctionnalités de fraude financière avec des fonctions plus larges de surveillance et de contrôle des appareils », selon ThreatFabric.

L’activité remonte au moins à février 2026, de nouvelles versions apparues en juillet ayant ajouté des protections renforcées contre l’analyse, le chargement de DEX en mémoire et des méthodes de vol des secrets de l’écran de verrouillage.

Vol du code PIN sans faux écran bancaire

Manic abuse des services d’accessibilité et des autorisations de notification d’Android pour obtenir un contrôle étendu d’un téléphone infecté. Il peut intercepter les mots de passe, les codes à usage unique, les phrases de récupération, les SMS, les notifications, les fichiers et les données de localisation, tout en permettant aux opérateurs de surveiller l’écran à distance et d’interagir avec lui.

Sa technique de vol des codes PIN est particulièrement remarquable, car elle ne dépend pas de l’affichage d’une fausse interface bancaire. Lorsque Manic détecte un pavé numérique dans une application ciblée, il place une couche transparente au-dessus des touches légitimes, enregistre les pressions exercées par la victime, puis les transmet à l’application réelle via les services d’accessibilité. L’application bancaire continue de fonctionner normalement, tandis que l’attaquant récupère le code PIN.

Advertisement

ThreatFabric a déclaré : « Manic utilise son service d’accessibilité comme enregistreur de frappes de l’interface utilisateur », le malware classant les informations capturées en catégories telles que les saisies sur l’écran de verrouillage, les codes reçus par SMS, les mots de passe et les phrases de récupération de cryptomonnaies.

Une autre fonctionnalité peut tenter de saisir un code PIN ou un schéma précédemment récupéré sur l’écran de verrouillage Android, donnant potentiellement à un attaquant accès à l’intégralité de l’appareil.

Un téléphone infecté devient un relais

La fonctionnalité la plus inhabituelle de Manic est sa capacité à faire transiter les informations dérobées par d’autres téléphones Android compromis.

Si un téléphone infecté ne peut pas joindre le serveur de commande et de contrôle des attaquants, Manic chiffre les données collectées et les stocke localement. Il recherche ensuite les appareils infectés situés à proximité à l’aide de Wi‑Fi Direct, de Bluetooth RFCOMM ou de Bluetooth Low Energy. S’il trouve un appareil pair connecté, les données peuvent être transmises via celui-ci jusqu’à l’infrastructure des attaquants. Par défaut, le malware prend en charge jusqu’à quatre relais successifs. 

ThreatFabric a déclaré que « supprimer l’accès direct à Internet d’un appareil infecté n’empêche pas nécessairement l’exfiltration des données, car un autre téléphone infecté situé à portée radio peut servir de passerelle ».

Ce que cela signifie pour les utilisateurs d’Android

La combinaison du vol financier, de la surveillance et de la prise de contrôle de l’appareil fait de Manic bien plus qu’un simple cheval de Troie bancaire. Sa capacité à exploiter les interfaces légitimes des applications supprime également l’un des signaux visuels d’alerte sur lesquels les utilisateurs pourraient normalement compter.

Le relais hors ligne crée un autre problème de défense : isoler un téléphone compromis d’Internet peut ne pas immédiatement empêcher le vol de données si un autre appareil infecté se trouve à proximité. Il est donc particulièrement important d’empêcher l’infection initiale.

Les chercheurs recommandent d’éviter les APK provenant de sources non officielles, de faire preuve de prudence avant d’accorder des autorisations d’accessibilité et de vérifier régulièrement Google Play Protect. ThreatFabric n’a pas indiqué combien d’appareils avaient été infectés ; l’ampleur de la campagne reste donc inconnue.

À lire aussi : les malwares mobiles ne sont pas la seule menace qui pèse sur les données sensibles, comme Alation a récemment confirmé une cyberattaque qui a soulevé des questions sur l’exposition potentielle de clients et l’ampleur de l’incident.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.