Agregar Infobae enGoogle

Nueva amenaza para Android: un troyano roba los PIN directamente del teclado de aplicaciones

El software malicioso monitorea 169 aplicaciones y servicios en varios países europeos

(Imagen Ilustrativa Infobae)
El troyano Manic roba PIN y contraseñas sin alertas visibles para el usuario. (Imagen Ilustrativa Infobae)
Guardar

Una nueva variante de software malicioso para Android, denominada “Manic”, permite a los atacantes robar los PIN de los usuarios directamente desde el teclado de las aplicaciones, sin desplegar pantallas falsas ni alertar a las víctimas.

Así lo revela un informe de la empresa neerlandesa de seguridad ThreatFabric, que señala a este troyano como una amenaza inédita en el entorno de los dispositivos móviles.

PUBLICIDAD

Un troyano bancario y espía con doble función

De acuerdo con el reporte, Manic combina las capacidades de un troyano bancario convencional con funciones de espionaje, fusionando dos tipos de amenazas que habitualmente operan por separado. Este programa malicioso tiene como objetivo principal sustraer dinero de los usuarios y monitorear su actividad dentro del dispositivo.

Manic utiliza permisos de accesibilidad para interceptar datos en dispositivos Android. (Europa Press)
Manic utiliza permisos de accesibilidad para interceptar datos en dispositivos Android. (Europa Press)

La campaña detectada se concentra en Ucrania, aunque la lista de objetivos abarca bancos y aplicaciones de identificación electrónica en países como Alemania, Polonia, República Checa, Eslovaquia, Austria, Francia, España, Países Bajos, Estonia, Lituania y Reino Unido.

PUBLICIDAD

Además de entidades bancarias, la amenaza se dirige a servicios de pago, plataformas de “compra ahora, paga después”, sistemas de remesas, aplicaciones de criptomonedas y carteras, mensajería, navegadores, clientes de correo electrónico y aplicaciones estatales de identificación y autenticación.

En total, Manic supervisa 169 identificadores de paquete, lo que abarca una amplia gama de aplicaciones sensibles. El rastreo de la infraestructura inicial se remonta a febrero de 2026, mientras que una versión rediseñada con mejoras en los controles anti-análisis fue lanzada en julio de este año.

Primer plano de unas manos sosteniendo un smartphone negro con la pantalla de desbloqueo activa, mostrando un teclado numérico y un dedo presionando el número 8.
La amenaza afecta aplicaciones bancarias, de mensajería y plataformas de pago. (Imagen Ilustrativa Infobae)

Método de robo: una técnica invisible para el usuario

A diferencia de los troyanos tradicionales, que suelen superponer una pantalla falsa sobre la aplicación bancaria, Manic emplea un método mucho más discreto. Cuando el malware detecta un teclado numérico en una aplicación objetivo, coloca una superficie transparente sobre las teclas reales para registrar la posición del toque.

Al pulsar el usuario, el troyano registra la posición del toque y reproduce la acción mediante los servicios de accesibilidad de Android. Así, la aplicación recibe el PIN o la clave como si hubiera sido introducida normalmente, mientras la información llega a manos del atacante sin que se muestre ninguna señal sospechosa en pantalla.

El informe señala que esta estrategia explota la confianza del usuario, ya que evita los indicios visuales que suelen alertar sobre la presencia de malware. Además, se identificó una función adicional denominada “autoEnterPin”, capaz de introducir automáticamente un PIN o patrón capturado en la pantalla de bloqueo y clasificar los datos robados según su naturaleza, como frases de recuperación para monederos de criptomonedas, códigos SMS o contraseñas.

Un individuo encapuchado frente a una laptop en un escritorio oscuro, la pantalla muestra alertas de virus y código malicioso, junto a un teclado, mouse y latas.
Los atacantes emplean técnicas avanzadas para evitar la detección en los equipos infectados. (Imagen Ilustrativa Infobae)

Un sistema de transmisión de datos que desafía el aislamiento

Uno de los aspectos más singulares de Manic reside en su mecanismo para exfiltrar la información robada. Según explica ThreatFabric, si un dispositivo infectado no consigue conectarse al servidor, el troyano cifra y almacena la información hasta encontrar otro teléfono infectado cercano.

Utiliza para ello tecnologías como Wi-Fi Direct, Bluetooth o Bluetooth Low Energy, y verifica si ese segundo dispositivo posee acceso a Internet. Si lo encuentra, transfiere el paquete de datos, que puede saltar hasta cuatro veces entre diferentes equipos antes de llegar finalmente al servidor del atacante.

Esta capacidad implica que desconectar un teléfono de la red no garantiza la protección, siempre que exista otro dispositivo comprometido cerca. El método recuerda al problema de seguridad que presentan las cookies de sesión robadas en los sistemas de autenticación en dos pasos.

Mano sostiene un teléfono celular con pantalla encendida. La pantalla muestra una notificación de mensaje con un ícono de advertencia y un enlace web borroso.
La transmisión de información robada puede darse incluso sin conexión directa a Internet. (Imagen Ilustrativa Infobae)

Detección y prevención: puntos críticos de vigilancia

La organización advierte que Manic se compone de un envoltorio y un implante, y utiliza nombres de paquetes que simulan ser componentes legítimos de fabricantes reconocidos como tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler e io.motorola.secure.executor.

La versión más reciente elimina su icono del menú de aplicaciones, dificultando su detección por parte del usuario.

El funcionamiento del troyano depende de dos permisos clave: los servicios de accesibilidad y el acceso a notificaciones. Para comprobar posibles infecciones, ThreatFabric recomienda revisar la sección de accesibilidad en los ajustes de Android y desactivar cualquier servicio que no pertenezca a una aplicación auxiliar instalada voluntariamente. Lo mismo aplica para el acceso a notificaciones.

Asimismo, Manic intenta desactivar Google Play Protect mediante toques automatizados, por lo que se recomienda comprobar el estado de esta herramienta de seguridad en la tienda Play Store.

PUBLICIDAD

PUBLICIDAD