Nyheter
Nytt Android-virus hopper mellom mobiler: Stjeler bankdata selv når telefonen er offline
En ny Android-skadevare kalt Manic sender stjålne bankdata videre gjennom andre infiserte mobiler i nærheten.
Teknikken snur den vanligste tommelfingerregelen for mobil sikkerhet på hodet: å slå av mobildata og Wi-Fi er ikke lenger nok til å stoppe et pågående datatyveri. Manic kombinerer klassisk banktrojaner-funksjonalitet med et mesh-nettverk der infiserte enheter bruker hverandre som mellomstasjoner ut mot angriperens servere.
Skadevaren ble kartlagt av det nederlandske sikkerhetsselskapet ThreatFabric, som sporer aktivitet tilbake til februar 2026 da det første tilhørende domenet ble registrert. Utviklingen har fortsatt gjennom våren og sommeren.
Sender data videre via Wi-Fi Direct og Bluetooth
Det tekniske grepet som skiller Manic fra andre banktrojanere, ligger i hvordan den håndterer stjålne data når den infiserte telefonen ikke kan nå angriperens kommandoserver direkte. I stedet for å gi opp, pakker skadevaren dataene inn i en lokal kø og krypterer dem med AES-GCM før den leter etter andre kompromitterte enheter i nærheten.
Kommunikasjonen foregår via Wi-Fi Direct, Bluetooth RFCOMM eller BLE GATT, og pakkene kan hoppe gjennom opptil fire ledd før de når nettet. En infisert mobil uten internett kan altså lekke bankdata via en annen infisert mobil som tilfeldigvis går forbi på bussen eller sitter ved nabobordet på kafeen.
Les også: Elbilene dobler bensinbilene i Kina: Bare én tradisjonell modell klarte topp ti i august
Overvåker 169 bank- og krypto-apper
Manic er ifølge ThreatFabric bygget som en hybrid mellom banktrojaner og spionprogram, og skadevaren overvåker totalt 169 forskjellige apper. Listen omfatter banker, betalingstjenester, kryptovaluta-lommebøker og -børser, meldingsapper, myndighets-ID-apper, autentiseringsapper, nettlesere og e-postklienter.
Selve tyveriet skjer gjennom Androids tilgjengelighetstjeneste (Accessibility service), som Manic misbruker som en tastelogger. Skadevaren klassifiserer det den fanger opp, og skiller mellom passord, PIN-koder fra låseskjermen, gjenopprettingsfraser til kryptolommebøker, engangskoder fra SMS og vanlig tekst. Angriperne kan i tillegg fjernstyre enheten via en WebRTC-økt og skjule aktiviteten bak en svart skjerm eller en falsk oppdaterings-boks.
Kaspersky beskriver kombinasjonen som en banktrojaner, et spionprogram og et fjernstyringsverktøy i én pakke, der målet er kontonavn, engangskoder og gjenopprettingsfraser til kryptolommebøker.
Fordelt via drop-apper, ikke Google Play
De primære målene er ifølge ThreatFabric ukrainske brukere, men kampanjen strekker seg til flere europeiske land, blant dem Tyskland, Frankrike, Nederland, Polen, Spania og Storbritannia. Google har ikke funnet spor av Manic på Google Play, og distribusjonen skjer i stedet via phishing-nettsteder og såkalte dropper-apper som utgir seg for å være rutineverktøy. The Hacker News har identifisert APK-pakkenavn som `tech.intel.dialer.updater`, `org.honor.secure.helper` og `org.lenovo.storage.processor`.
Les også: Over 1000 watt er grensen: Disse syv apparatene bør aldri i skjøteledningen
Google Play Protect er slått på som standard på nyere Android-telefoner og fanger opp kjente varianter av skadevaren automatisk. For norske Android-brukere som allerede har lest de fem tegnene som avslører skjult mobil-malware, er de konkrete rådene i denne saken enkle: installer aldri APK-filer fra ukjente nettsider, og gi ALDRI en app tilgang til tilgjengelighetstjenesten med mindre du er helt sikker på hva den skal brukes til. Det er nettopp den tilgangen Manic er avhengig av for å kunne lese med i bankappen din.
Les også: LG-TV-en kartlegger huset og fanger opp lyd i standby, slik stopper du sporingen

