侵害されたスマートフォンをインターネットから切断するのは通常、最初の防御策だ。だが、悪質な新しいAndroidマルウェアが、エアギャップを橋渡しする方法を見つけた。
ThreatFabricのモバイル脅威インテリジェンスチームは、Manicをバンキング詐欺にスパイウェアとリモート操作機能を組み合わせたマルウェアファミリーと特定した。このキャンペーンの主な標的はウクライナだが、その範囲はロシアと欧州の金融機関、世界各地のフィンテックおよび暗号資産サービス、軍事関連のメッセージングアプリにまで及んでいる。
このマルウェアは、銀行、決済サービス、暗号資産ウォレットと取引所、政府および電子IDサービス、認証アプリ、メッセージングアプリ、ブラウザー、メールクライアントを網羅する169個のAndroidパッケージIDを監視する。
「ManicはAndroidバンキングマルウェアとモバイルスパイウェアの接点に位置し、金融詐欺機能に加えて、より広範な監視および端末制御機能を組み合わせている」ThreatFabricによると。
この活動は少なくとも2026年2月までさかのぼり、7月にはより強力な解析対策、メモリ内でのDEXロード、ロック画面の秘密情報を盗む手法を追加した新しいバージョンが登場した。
偽の銀行画面を使わないPIN窃取
ManicはAndroidのユーザー補助機能と通知の権限を悪用し、感染したスマートフォンを広範囲に制御する。パスワード、ワンタイムコード、リカバリーフレーズ、SMSメッセージ、通知、ファイル、位置情報を取得できるほか、操作者が画面を遠隔監視して操作することも可能にする。
PINを盗む手法が特に注目されるのは、偽の銀行インターフェースを表示する必要がないためだ。Manicは標的アプリ内に数字キーパッドを検出すると、本物のキーの上に透明なレイヤーを重ね、被害者のタップを記録したうえで、ユーザー補助サービスを通じて実際のアプリにそのタップを渡す。銀行アプリは通常どおり動作し続ける一方、攻撃者はPINを入手できる。
ThreatFabricによると、「Manicはユーザーインターフェースのキーロガーとしてユーザー補助サービスを利用」しており、マルウェアは取得した情報をロック画面への入力、SMSコード、パスワード、暗号資産のリカバリーフレーズなどのカテゴリーに分類する。
別の機能では、以前に取得したPINやパターンをAndroidのロック画面に入力しようとすることができ、攻撃者に端末全体へのアクセスを与える可能性がある。
感染したスマートフォンが中継端末に
Manicの最も異例な機能は、盗んだ情報を別の侵害されたAndroidスマートフォンを介して移動させられることだ。
感染したスマートフォンが攻撃者のコマンド&コントロールサーバーに接続できない場合、Manicは収集したデータを暗号化して端末内に保存する。その後、Wi-Fi Direct、Bluetooth RFCOMM、Bluetooth Low Energyを使って近くの感染端末を探す。接続されたピア端末を見つけると、その端末を介してデータを攻撃者のインフラに転送できる。マルウェアはデフォルトで最大4ホップの中継に対応する。
ThreatFabricは、「感染端末からインターネットへの直接アクセスを取り除いても、データの窃取を必ずしも防げるとは限らない。無線の通信範囲内にある別の感染スマートフォンがゲートウェイとして機能する可能性があるためだ」と述べている。
Androidユーザーにとっての意味
金融窃盗、監視、端末乗っ取りを組み合わせたManicは、従来型のバンキングトロイの木馬を超える存在だ。正規のアプリインターフェースを悪用できるため、ユーザーが通常頼りにする視覚的な警告サインの一部も取り除かれている。
オフライン中継は別の防御上の問題を生む。侵害されたスマートフォンをインターネットから隔離しても、近くに別の感染端末があれば、直ちにデータの窃取を止められない可能性がある。そのため、最初の感染を防ぐことがとりわけ重要になる。
研究者は、非公式な配布元からAPKを入手しないこと、ユーザー補助権限の付与には注意すること、Google Play Protectを定期的に確認することを推奨している。ThreatFabricは感染した端末の台数を明らかにしていないため、キャンペーンの規模は依然として不明だ。
関連記事:機密データを危険にさらす脅威は、モバイルマルウェアだけではない。Alationが最近確認したサイバー攻撃によって、顧客が影響を受けた可能性やインシデントの範囲に疑問が残されている。





