
Una nueva variante de software malicioso para Android, denominada “Manic”, permite a los atacantes robar los PIN de los usuarios directamente desde el teclado de las aplicaciones, sin desplegar pantallas falsas ni alertar a las víctimas.
Así lo revela un informe de la empresa neerlandesa de seguridad ThreatFabric, que señala a este troyano como una amenaza inédita en el entorno de los dispositivos móviles.
PUBLICIDAD
Un troyano bancario y espía con doble función
De acuerdo con el reporte, Manic combina las capacidades de un troyano bancario convencional con funciones de espionaje, fusionando dos tipos de amenazas que habitualmente operan por separado. Este programa malicioso tiene como objetivo principal sustraer dinero de los usuarios y monitorear su actividad dentro del dispositivo.

La campaña detectada se concentra en Ucrania, aunque la lista de objetivos abarca bancos y aplicaciones de identificación electrónica en países como Alemania, Polonia, República Checa, Eslovaquia, Austria, Francia, España, Países Bajos, Estonia, Lituania y Reino Unido.
Además de entidades bancarias, la amenaza se dirige a servicios de pago, plataformas de “compra ahora, paga después”, sistemas de remesas, aplicaciones de criptomonedas y carteras, mensajería, navegadores, clientes de correo electrónico y aplicaciones estatales de identificación y autenticación.
PUBLICIDAD
En total, Manic supervisa 169 identificadores de paquete, lo que abarca una amplia gama de aplicaciones sensibles. El rastreo de la infraestructura inicial se remonta a febrero de 2026, mientras que una versión rediseñada con mejoras en los controles anti-análisis fue lanzada en julio de este año.

Método de robo: una técnica invisible para el usuario
A diferencia de los troyanos tradicionales, que suelen superponer una pantalla falsa sobre la aplicación bancaria, Manic emplea un método mucho más discreto. Cuando el malware detecta un teclado numérico en una aplicación objetivo, coloca una superficie transparente sobre las teclas reales para registrar la posición del toque.
Al pulsar el usuario, el troyano registra la posición del toque y reproduce la acción mediante los servicios de accesibilidad de Android. Así, la aplicación recibe el PIN o la clave como si hubiera sido introducida normalmente, mientras la información llega a manos del atacante sin que se muestre ninguna señal sospechosa en pantalla.
PUBLICIDAD
El informe señala que esta estrategia explota la confianza del usuario, ya que evita los indicios visuales que suelen alertar sobre la presencia de malware. Además, se identificó una función adicional denominada “autoEnterPin”, capaz de introducir automáticamente un PIN o patrón capturado en la pantalla de bloqueo y clasificar los datos robados según su naturaleza, como frases de recuperación para monederos de criptomonedas, códigos SMS o contraseñas.

Un sistema de transmisión de datos que desafía el aislamiento
Uno de los aspectos más singulares de Manic reside en su mecanismo para exfiltrar la información robada. Según explica ThreatFabric, si un dispositivo infectado no consigue conectarse al servidor, el troyano cifra y almacena la información hasta encontrar otro teléfono infectado cercano.
PUBLICIDAD
Utiliza para ello tecnologías como Wi-Fi Direct, Bluetooth o Bluetooth Low Energy, y verifica si ese segundo dispositivo posee acceso a Internet. Si lo encuentra, transfiere el paquete de datos, que puede saltar hasta cuatro veces entre diferentes equipos antes de llegar finalmente al servidor del atacante.
Esta capacidad implica que desconectar un teléfono de la red no garantiza la protección, siempre que exista otro dispositivo comprometido cerca. El método recuerda al problema de seguridad que presentan las cookies de sesión robadas en los sistemas de autenticación en dos pasos.

Detección y prevención: puntos críticos de vigilancia
La organización advierte que Manic se compone de un envoltorio y un implante, y utiliza nombres de paquetes que simulan ser componentes legítimos de fabricantes reconocidos como tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler e io.motorola.secure.executor.
PUBLICIDAD
La versión más reciente elimina su icono del menú de aplicaciones, dificultando su detección por parte del usuario.
El funcionamiento del troyano depende de dos permisos clave: los servicios de accesibilidad y el acceso a notificaciones. Para comprobar posibles infecciones, ThreatFabric recomienda revisar la sección de accesibilidad en los ajustes de Android y desactivar cualquier servicio que no pertenezca a una aplicación auxiliar instalada voluntariamente. Lo mismo aplica para el acceso a notificaciones.
Asimismo, Manic intenta desactivar Google Play Protect mediante toques automatizados, por lo que se recomienda comprobar el estado de esta herramienta de seguridad en la tienda Play Store.
PUBLICIDAD
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
GTA 6 no estará disponible para PC ni celulares y cómo jugarlo en Xbox
El juego de Rockstar estará disponible en Xbox Cloud Gaming, aunque solamente en consolas por ahora

Alertan que las notificaciones de emergencia de ChatGPT para adolescentes fallan en situaciones de riesgo
Common Sense Media sostiene que los avisos para padres no se enviaron en pruebas sobre autolesiones o crisis emocional. OpenAI rechazó las acusaciones
Bitcoin: cuál es el precio de esta criptomoneda este día
El bitcoin fue creado por Satoshi Nakamoto en el 2008 y arrancó sus operaciones oficialmente el 3 de enero de 2009 con “el bloque de génesis” de 50 monedas

Amazon elimina una función de Alexa que todavía era usada por sus altavoces Echo: estos son los modelos afectados
El cambio afecta a modelos lanzados entre 2018 y 2020 y obliga a utilizar el dispositivo conectado o Bluetooth para controlar la reproducción de contenido

Ethereum: cuál es el precio de esta criptomoneda este miércoles
Ethereum fue lanzada en 2015 por el programador Vitalik Buterin, con la intención de impulsar una herramienta para aplicaciones descentralizadas y colaborativas




