在移动恶意软件的世界里,银行木马专注窃取金融账号,间谍软件偏向监控通讯与位置信息,两者通常是相互独立的攻击家族,但最近安全厂商发现了一款名为 Manic 的全新安卓恶意样本,它把银行木马和间谍软件的能力融合在一起,同时实现金融欺诈、设备全方位监控与远程接管,并且还搭载了一套非常少见的 Wi‑Fi 网状中继技术,就算中毒手机断网,数据依旧可以借助周边其他被感染设备泄露出去。


从威胁情报回溯的时间线来看,Manic 相关攻击基础设施最早注册时间是 2026 年 2 月,3 月末到 4 月攻击者完成开发环境与正式服务部署,5 月底第一批封装包装器 wrapper 与恶意植入程序 implant 正式出现。之后整个攻击项目迭代速度很快,旧的开发环境被逐步弃用,同时搭建第二套部署体系。到 2026 年 7 月更新版本上线,样本加入更强的反分析检测、内存内 DEX 加载、锁屏密钥钓鱼等能力,配套的后台控制面板与 API 接口也同步扩容上线,能够看出攻击者至今还在持续维护升级这套攻击工具。

Manic 内置监控列表覆盖 169 个应用包名 package ID,目标范围覆盖银行、支付工具、加密货币钱包与交易所、身份政务 eID 服务、各类消息软件、浏览器和邮件客户端。攻击重心放在乌克兰,同时也覆盖俄罗斯、中东欧、西欧、英国的金融政务 App,还有全球主流金融科技与加密货币服务,甚至包含面向军事场景的通讯软件。
简单梳理它的攻击目标集合,分为这几大类:银行应用作为金融欺诈主要对象,政务和 eID 身份应用用来窃取身份凭证,各类点对点支付、先买后付、跨境汇款类支付 App,加密货币交易所与钱包,二次验证 authenticator 工具,普通商用以及军事向的即时通讯软件,浏览器和邮件客户端用来窃取会话登录信息。
从目标清单就能看出攻击者的双重诉求,一方面瞄准资金盗取,针对银行、支付、加密资产、政务身份和二次验证工具,另一方面还要拿到受害者完整通讯记录,消息软件、浏览器、邮件都会被读取,搭配位置追踪、通知监听、文件采集这些间谍软件功能,攻击者可以同时掌握受害者的财务活动和全部社交通信内容。
全套窃取能力,实现 Device Takeover (DTO 设备接管)
Manic 拿到 Accessibility 无障碍权限与通知读取权限之后,整套欺诈工作流就会完整启动,一步步拿到手机的控制权。它不需要伪造完整的银行页面,就可以捕获锁屏密码,还能使用黑色、虚假更新弹窗来掩盖后台恶意行为,在银行、加密货币 App 运行时拦截按键操作,收集密码、一次性验证码、助记恢复短语,而用户看到的依旧是正常官方 App 界面,很难察觉到异常。
Accessibility 服务在这里充当 UI 键盘记录器 keylogger,它不会一股脑记录全部内容,而是会对捕获到的输入内容做分类,区分锁屏输入、钱包助记词、4‑6 位短信验证码、普通密码、长文本消息、邮箱登录账号密码和普通文字。每一条键盘日志都会标记对应的应用包名、捕获文本、时间戳,同时记录输入来自自动填充 Autofill 还是手动点击,判断这个应用是否处在 Manic 的目标名单当中。
短信与通知读取权限进一步打通身份认证流程,攻击者还可以通过 WebRTC 远程会话,直接观看手机屏幕画面,借助无障碍权限和设备做交互操作。窃取到的所有数据会先保存在本地,再上传攻击者 C2 命令控制服务器,如果本机网络不通,就会启用设备间中继通路完成数据外发。
7 月发布的新版本还做了隐藏优化,直接把恶意程序图标从系统启动器中抹除,依靠 wrapper 封装器或者深度链接 deep link 完成唤醒。持久化驻留依靠后台工作组件、闹钟任务、无障碍和通知监听服务,这些模块会维持和 C2 服务器通信,执行下发指令,上传排队缓存的数据,同步离线网状网络状态,根据样本版本每间隔 10‑15 分钟就会触发一轮执行。

不用传统悬浮覆盖,两种特殊手段盗取 PIN 码
很多银行木马依靠全屏虚假浮层 overlay 钓鱼骗取密码,Manic 走出不一样的技术路线,设计两套独立 PIN 窃取机制 pinPadOverlay 和 autoEnterPin,分别对应 App 内部密码输入和安卓锁屏场景。
pinPadOverlay 工作在银行 App 运行环境中,它只会在数字键盘按键的区域铺上一层透明浮层,当用户点击按键,Manic 记录点击坐标与对应的界面控件,短暂关闭触摸拦截,再通过 Accessibility 无障碍服务把同样点击事件转发给原始 App,真实业务流程不受任何影响,用户完全感受不到中间有一层恶意程序介入,整个过程不会展示伪造银行界面。
autoEnterPin 则作用在安卓系统锁屏界面,拿到锁屏 PIN 或者图案密码之后,恶意程序会自动尝试在锁屏界面输入存储好的凭证,帮助攻击者直接解锁整部手机。

设备到设备中继 Device‑to‑device relay
这是 Manic 最与众不同的能力,采用存储转发 store‑and‑forward 中继机制,哪怕中毒手机完全无法连接 C2 服务器,依旧可以完成数据窃取外传。
收集完成的文件、指令执行结果,会用 AES‑GCM 加密,存入本机本地队列,这台手机就算保持离线状态,Manic 也会持续扫描周边其他已经被感染的设备寻找网络通路。设备之间可以通过 Wi‑Fi Direct、Bluetooth RFCOMM、BLE GATT 建立通信连接,优先尝试 Wi‑Fi Direct 对等连接,查询蓝牙和低功耗蓝牙设备是否具备互联网访问能力。
这套机制支持多跳转发,默认单条数据包最多允许 4 次中继跳转,找到具备网络的受害设备之后,加密数据包会被转移过去,继续向 C2 服务器转发。如果周边找不到可用的中毒节点,数据包就留在本地队列等待下一次重试。


这个技术带来很现实的安全风险,仅仅断开中毒手机本身的互联网,并不代表可以阻止数据泄露,只要无线电通信范围内还有另一台被 Manic 感染并且能上网的手机,窃取到的信息就会被借由这台设备偷偷送出。
Manic 具备的全部远程指令能力
攻击者通过下发 bot 指令操控中毒设备,覆盖监控采集、系统操作、短信电话、权限提升等多个维度,核心指令功能如下:
remote_control:启动 WebRTC 实时屏幕或者前置摄像头会话,支持截图或者无障碍组件模式
get_logs:导出无障碍操作活动日志
location:回传设备当前坐标、定位精度、时间戳
screenshot:在 MediaProjection 权限激活状态下截取屏幕图像
export_sms:导出本机全部短信记录
export_calls:导出通话历史
export_contact:读取联系人完整信息
export_push:导出捕获到的通知推送日志
export_apps:导出手机已安装应用清单
export_file:筛选匹配的本地文件打包回传
send_sms:使用受害手机向外发送攻击者自定义短信
ussd:调用 TelephonyManager 执行指定 USSD 代码
send_push:在手机弹出攻击者定制本地通知
send_file:从服务器下载文件写入手机指定路径
delete_file:删除目标本地文件
force_lock:在适配安卓版本上通过无障碍服务锁定屏幕
geo:自动化操作系统设置尝试开启设备定位
disable_gp:通过 UI 自动化尝试关闭 Google Play Protect 安全防护
get_more_rights:自动引导申请运行时权限、通知监听、全部文件访问、悬浮窗、电池豁免等高危权限
refresh:向服务器同步文件系统、权限、凭证最新状态
reload_config:拉取并且加载最新 app_config.json 配置文件
reset_password:接口虽然保留,实际并未启用,设备管理员修改密码逻辑已经被开发者移除
default:空操作占位返回成功
Manic 是一款仍在高速迭代的安卓欺诈平台,以 Device Takeover (DTO 设备接管) 作为核心,把凭证窃取、实时屏幕监控、完整远程控制整合到一起,攻击目标横跨金融支付、加密资产、政务身份、各类通讯软件,乌克兰是首要攻击区域。
离线网状中继是它区别于绝大多数移动恶意软件的标志性特征,本机网络断开的情况下,依靠 Wi‑Fi Direct 和蓝牙借助周边中毒设备传递窃取数据。从 2026 年 5 月到 7 月样本更新轨迹可以看到,反分析对抗、锁屏密钥钓鱼等功能不断新增,说明攻击者还在持续开发拓展它的攻击边界。
黑鸟备注:恶意包名含有华为和荣耀的标识,相关用户需要注意安全。

声明:本文来自黑鸟,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。