新たなManic Androidマルウェア、オフラインネットワークを使って銀行口座から資金を抜き取る

Manic Androidマルウェアは銀行認証情報を盗み、近くにある感染スマートフォンを介して盗んだデータを中継できるため、従来の端末隔離を難しくしている。

Aug 21, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

侵害されたスマートフォンをインターネットから切断するのは通常、最初の防御策だ。だが、悪質な新しいAndroidマルウェアが、エアギャップを橋渡しする方法を見つけた。

ThreatFabricのモバイル脅威インテリジェンスチームは、Manicをバンキング詐欺にスパイウェアとリモート操作機能を組み合わせたマルウェアファミリーと特定した。このキャンペーンの主な標的はウクライナだが、その範囲はロシアと欧州の金融機関、世界各地のフィンテックおよび暗号資産サービス、軍事関連のメッセージングアプリにまで及んでいる。

このマルウェアは、銀行、決済サービス、暗号資産ウォレットと取引所、政府および電子IDサービス、認証アプリ、メッセージングアプリ、ブラウザー、メールクライアントを網羅する169個のAndroidパッケージIDを監視する。

「ManicはAndroidバンキングマルウェアとモバイルスパイウェアの接点に位置し、金融詐欺機能に加えて、より広範な監視および端末制御機能を組み合わせている」ThreatFabricによると。

この活動は少なくとも2026年2月までさかのぼり、7月にはより強力な解析対策、メモリ内でのDEXロード、ロック画面の秘密情報を盗む手法を追加した新しいバージョンが登場した。

偽の銀行画面を使わないPIN窃取

ManicはAndroidのユーザー補助機能と通知の権限を悪用し、感染したスマートフォンを広範囲に制御する。パスワード、ワンタイムコード、リカバリーフレーズ、SMSメッセージ、通知、ファイル、位置情報を取得できるほか、操作者が画面を遠隔監視して操作することも可能にする。

PINを盗む手法が特に注目されるのは、偽の銀行インターフェースを表示する必要がないためだ。Manicは標的アプリ内に数字キーパッドを検出すると、本物のキーの上に透明なレイヤーを重ね、被害者のタップを記録したうえで、ユーザー補助サービスを通じて実際のアプリにそのタップを渡す。銀行アプリは通常どおり動作し続ける一方、攻撃者はPINを入手できる。

ThreatFabricによると、「Manicはユーザーインターフェースのキーロガーとしてユーザー補助サービスを利用」しており、マルウェアは取得した情報をロック画面への入力、SMSコード、パスワード、暗号資産のリカバリーフレーズなどのカテゴリーに分類する。

別の機能では、以前に取得したPINやパターンをAndroidのロック画面に入力しようとすることができ、攻撃者に端末全体へのアクセスを与える可能性がある。

感染したスマートフォンが中継端末に

Manicの最も異例な機能は、盗んだ情報を別の侵害されたAndroidスマートフォンを介して移動させられることだ。

感染したスマートフォンが攻撃者のコマンド&コントロールサーバーに接続できない場合、Manicは収集したデータを暗号化して端末内に保存する。その後、Wi-Fi Direct、Bluetooth RFCOMM、Bluetooth Low Energyを使って近くの感染端末を探す。接続されたピア端末を見つけると、その端末を介してデータを攻撃者のインフラに転送できる。マルウェアはデフォルトで最大4ホップの中継に対応する。

ThreatFabricは、「感染端末からインターネットへの直接アクセスを取り除いても、データの窃取を必ずしも防げるとは限らない。無線の通信範囲内にある別の感染スマートフォンがゲートウェイとして機能する可能性があるためだ」と述べている。

Androidユーザーにとっての意味

金融窃盗、監視、端末乗っ取りを組み合わせたManicは、従来型のバンキングトロイの木馬を超える存在だ。正規のアプリインターフェースを悪用できるため、ユーザーが通常頼りにする視覚的な警告サインの一部も取り除かれている。

オフライン中継は別の防御上の問題を生む。侵害されたスマートフォンをインターネットから隔離しても、近くに別の感染端末があれば、直ちにデータの窃取を止められない可能性がある。そのため、最初の感染を防ぐことがとりわけ重要になる。

研究者は、非公式な配布元からAPKを入手しないこと、ユーザー補助権限の付与には注意すること、Google Play Protectを定期的に確認することを推奨している。ThreatFabricは感染した端末の台数を明らかにしていないため、キャンペーンの規模は依然として不明だ。

関連記事:機密データを危険にさらす脅威は、モバイルマルウェアだけではない。Alationが最近確認したサイバー攻撃によって、顧客が影響を受けた可能性やインシデントの範囲に疑問が残されている。

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。