Троян Manic: как Android-смартфоны передают украденные данные через соседние устройства
По данным ThreatFabric, исследователи обнаружили Android-вредоносную программу Manic, которая бьёт по пользователям в нескольких европейских странах — с основным фокусом на Украину.
Тамила Шерстнева·обновлено 20 августа 2026 г.

Когда ваш телефон сдаёт соседа
Но главная «фишка» трояна не в объёме кражи, а в том, как он выкачивает данные: если заражённый смартфон не может достучаться до своего сервера управления, он перенаправляет украденное через ближайшее заражённое устройство по Wi-Fi Direct или Bluetooth. Ваш телефон буквально использует соседский как ретранслятор.
Что умеет Manic и почему это необычно
Manic активен как минимум с февраля и совмещает сразу три роли: шпионское ПО, инструмент банковского мошенничества и средство удалённого управления. Троян нацелен на 169 приложений — банковские, государственные сервисы электронной идентификации, платёжные системы, криптокошельки, мессенджеры и приложения двухфакторной аутентификации.
Механизм перехвата данных изящно подлый: Manic накладывает прозрачные оверлеи на цифровые клавиатуры легитимных приложений, перехватывая нажатия через сервис Accessibility. Приложение при этом продолжает работать нормально — пользователь ничего не замечает. Троян классифицирует захваченный текст ещё до записи: PIN-коды с экрана блокировки, фразы восстановления кошельков, SMS-коды, пароли, адреса электронной почты — всё рассортировано по категориям для удобства операторов.
Помимо этого, Manic умеет перехватывать уведомления и SMS, собирать файлы и геолокацию, транслировать экран и предоставлять полный удалённый доступ через WebRTC-сессии.
Ретранслятор через соседей: как работает каскадный вывод
Самая тревожная деталь — механизм резервного вывода данных. Если заражённое устройство не может связаться с командным сервером, оно ищет поблизости другие заражённые гаджеты: сначала через Wi-Fi Direct, затем через Bluetooth и BLE. Если нужно, данные прокидываются через цепочку из четырёх промежуточных узлов. Это значит, что даже полностью офлайновый телефон может слить данные — достаточно, чтобы рядом оказалось другое скомпрометированное устройство с доступом в интернет.
В июле исследователи зафиксировали обновлённую версию загрузчика с усиленными проверками против анализа и загрузкой DEX-кода прямо в память — разработчики трояна явно не собираются останавливаться.
Что делать прямо сейчас
Точного вектора заражения ThreatFabric пока не называет, но защититься от Manic и ему подобных можно базовыми правилами гигиены Android: не ставить APK из сомнительных источников, не выдавать разрешение Accessibility первому попавшемуся приложению и регулярно запускать сканирование Play Protect. Каждое из этих действий — не формальность, а реальный барьер против троянов, которые учатся прятаться всё лучше.