بدافزاری جدید که حتی دستگاههای آفلاین را هدف میگیرد
بدافزار اندرویدی Manic علاوه بر حمله به اپلیکیشنهای بانکی، پرداختی و پیامرسان، از سازوکاری مبتنی بر شبکهٔ مش وایفای برای استخراج اطلاعات از دستگاههایی که به اینترنت متصل نیستند استفاده میکند. پژوهشگران شرکت امنیتی ThreatFabric این حمله را در گزارشی که با The Hacker News به اشتراک گذاشتند تشریح کردهاند.
اهداف و دامنهٔ حملات
آنالیز نمونههای Manic نشان میدهد این بدافزار بیش از 169 بستهٔ نرمافزاری را زیر نظر دارد، از جمله اپهای بانکی، سرویسهای پرداخت P2P و BNPL، کیفپولها و صرافیهای رمزارز، اپلیکیشنهای پیامرسان تجاری و نظامی، خدمات دولتی و eID، مرورگرها، ابزارهای احراز هویت و کلاینتهای ایمیل. تمرکز اصلی روی اپهای اوکراینی است، اما نمونههایی مرتبط با روسیه، اروپای مرکزی و غربی و بریتانیا نیز دیده شدهاند.
خط زمانی توسعه
- فوریهٔ 2026: ثبت اولین دامنهٔ مرتبط و آغاز توسعهٔ فعال.
- تا پایان مه: انتشار نسخهٔ اولیه با wrapper شبیهساز اپ رزرو و نمونهٔ اولیهٔ ایمپلنت.
- اواخر ژوئن تا اواسط ژوئیه: توقف موقت توسعه؛ از حوالی 13 ژوئیه نسخهٔ دوم با مقاومت بیشتر در برابر تحلیل و قابلیتهای فیشینگ قفل صفحه ظاهر شد.
- 24 تا 28 ژوئیه: راهاندازی پنل مدیریتی و APIهای مرتبط.
فایلهای APK شناساییشده
- tech.intel.dialer.updater (Wrapper)
- org.honor.secure.helper (Wrapper)
- org.lenovo.storage.processor (Implant)
- dev.huawei.media.helper (Implant)
ویژگیهای فنی و قابلیتهای جاسوسی
Manic ترکیبی از بدافزار بانکی و جاسوسافزار است و با استفاده از مجوزهای Accessibility و دسترسی به اعلانها، کنترل گستردهای بر دستگاه بهدست میآورد. مجموعهٔ قابلیتهای کلیدی شامل موارد زیر است:
- رهگیری متنهای واردشده و کدهای یکبارمصرف برای سرقت رمزها و عبارتهای بازیابی
- استفاده از سرویسهای دسترسیپذیری برای ثبت متن همراه با نام اپلیکیشن (عملیات شبیه به کیلاگر رابط کاربری)
- نظارت بر صفحه و کنترل از راه دور با جلسهٔ WebRTC
- پنهانسازی ایمپلنت از لانچر تا دیده نشدن در فهرست اپها
- ثبت مختصات جغرافیایی و مهر زمانی، و فعالسازی موقعیت در صورت نیاز
- گرفتن اسکرینشات و استخراج مخاطبین، تاریخچه تماسها، پیامکها و اعلانها
- فهرستبرداری از اپهای نصبشده، ارسال پیامک به شمارهٔ هدف و نمایش اعلانهای جعلی
- قفل کردن صفحه و تلاش برای غیرفعالسازی Google Play Protect با خودکارسازی رابط کاربری
ضبط PIN با پوشش شفاف
یکی از روشهای پیشرفتهٔ Manic، قرار دادن پوشش شفاف روی کیبورد عددی اپ هدف است تا مکان دقیق لمس کاربر ثبت شود. سپس بدافزار موقتاً رهگیری لمس را خاموش و با استفاده از APIهای سرویسهای دسترسی همان ورودی را روی کیبورد واقعی شبیهسازی میکند. نتیجه: اپ هدف بدون تغییر به نظر میرسد اما پین کاربر ضبط میشود.
ویژگی برجسته: مش وایفای برای خارجسازی آفلاین
قابلیت متمایز Manic مکانیزم "ذخیره-و-ارسالِ رلهای" است. وقتی دستگاه آلوده امکان اتصال مستقیم به سرور مهاجم را ندارد، دادهها محلی ذخیره میشوند و از طریق دستگاههای آلودهٔ نزدیک که دسترسی اینترنت دارند، به بیرون رله میشوند. این روش مبتنی بر ایدهٔ شبکههای مش است و به مهاجمان اجازه میدهد حتی دستگاههای جدا از اینترنت را به منابع اطلاعاتی تبدیل کنند. برای مرجع عمومی میتوانید صفحهٔ Mobile malware در ویکیپدیا را بررسی کنید: Mobile malware.
راههای محافظت عملی
توصیههای فوری برای کاهش خطر و محدودسازی اثرات Manic:
- تنها از فروشگاههای معتبر اپ نصب کنید و به مجوزهای درخواستشده دقت کنید؛ از sideloading غیرضروری خودداری کنید.
- در صورت هر علامت مشکوک (مصرف باتری یا داده غیرعادی، اعلانهای عجیب، اپهای ناشناس) سریعاً آن اپ را حذف و دستگاه را اسکن کنید؛ در سازمانها از راهکارهای مدیریت موبایل (MDM) استفاده کنید.
- Google Play Protect و بهروزرسانیهای سیستمی را فعال نگه دارید و وصلههای امنیتی را بهسرعت نصب کنید.
- برای خدمات مالی از احراز هویت دومرحلهای مبتنی بر سختافزار یا اپهای معتبر استفاده کنید و عبارتهای بازیابی را هرگز روی دستگاه ذخیره نکنید.
- از شبکههای وایفای عمومی یا فاقد رمز برای تراکنشهای مالی استفاده نکنید؛ در مواقع عدم استفاده اتصال وایفای را خاموش کنید.
- در سازمانها سیاستهای ممنوعیت sideloading، محدودیت دسترسی Accessibility و مانیتورینگ رفتار اپها را اعمال کنید.
کدام سازمانها در ریسک بالاتری هستند؟
بانکها، شرکتهای فینتک، صرافیهای رمزارز، نهادهای دولتی و سرویسهای هویتی بیشترین هدفگذاری را تجربه میکنند. همچنین اپلیکیشنهای پیامرسان با کاربری نظامی یا تجاری که اطلاعات حساس منتقل میکنند، باید اولویت اول برای بررسیهای امنیتی باشند.
شاخصها و منابع فنی
تیمهای پاسخ به حادثه و پژوهشگران امنیتی باید شاخصهای IoC مربوط به APKها و دامنهها را به فهرستهای حفاظتی خود اضافه کنند و نمونهها را در محیطهای ایزوله تحلیل کنند. گزارش کامل ThreatFabric و پوشش The Hacker News منابع اولیه برای جزئیات فنی و IoCها هستند.
نگاه به آینده
مکانیزم ذخیره-و-ارسال از طریق مش وایفای نشان میدهد تهدیدگران به روشهای غیرمتکی بر اتصال مستقیم اینترنت روی آوردهاند. نتیجهٔ ملموس این روند نیاز به بازنگری سیاستهای امنیت موبایل، تقویت مدیریت مجوزها و افزایش نظارت بر رفتار اپلیکیشنهاست.





