Notebookcheck Logo

Android-trojanen Manic stjäl PIN-koder utan en falsk bankskärm

Person som trycker på en smartphone medan hen håller ett bankkort i den andra handen
ⓘ Mikhail Nilov / Pexels
Manic läser av PIN-koden från den riktiga knappsatsen. Bankappen fortsätter att fungera som vanligt.
ThreatFabric har dokumenterat Manic, ett nytt Android-hot som övervakar 169 appar, däribland bank-, eID- och autentiseringsappar i hela Europa. Manic läser av PIN-koden direkt från appens riktiga knappsats, så ingen falsk bankskärm visas någonsin. Och när telefonen är offline skickar den ut uppgifterna via en andra infekterad telefon i närheten.

Det nederländska säkerhetsföretaget ThreatFabric publicerade den 20 augusti en rapport om ett tidigare odokumenterat Android-hot. De kallar skadlig programvaran för Manic, och den kombinerar två saker som vanligtvis hålls åtskilda: en banktrojan som är utformad för att stjäla pengar och spionprogram som är utformat för att övervaka ägaren. Kampanjen riktar sig främst mot Ukraina. Mållistan omfattar även banker i Tyskland, Polen, Tjeckien, Slovakien, Österrike, Frankrike, Spanien, Nederländerna, Estland, Litauen och Storbritannien, samt statliga eID-appar i flera av dessa länder.

Totalt övervakar Manic 169 paket-ID:n, de tekniska identifierarna för enskilda appar. Listan omfattar banker, betaltjänster, ”köp nu, betala senare”-tjänster, penningöverföringar, kryptobörser och plånböcker, meddelandetjänster, webbläsare, e-postklienter, statliga eID-appar och autentiseringsappar, vilka är de som genererar den andra faktorn vid inloggning. ThreatFabric spårar den första infrastrukturen tillbaka till februari 2026. En omarbetad version lanserades i juli med starkare kontroller mot analys.

PIN-koden skickas vidare, och ingen falsk bankskärm visas

En klassisk banktrojan lägger ett kopierat bankgränssnitt över den riktiga appen. Om man tittar noga kan man upptäcka det. Manic fungerar annorlunda. När den hittar ett numeriskt tangentbord inuti en målapplikation lägger den en transparent yta exakt över dessa tangenter. När användaren trycker registrerar Manic positionen, stänger kortvarigt av sin egen avlyssning av pekhändelser och återger trycket på samma ställe via Androids tillgänglighetstjänster. Bankappen tar emot inmatningen som vanligt och fortsätter. Inget på skärmen ser fel ut. PIN-koden hamnar ändå hos angriparen. Mönstret återfinns även i andra bedrägerier, där attacken riktar in sig just på den signal som människor förlitar sig på för att märka att något är fel.

En andra funktion, som ThreatFabric kallar autoEnterPin, fungerar på låsskärmen och försöker själv mata in en tidigare insamlad PIN-kod eller ett mönster. Tillgänglighetstjänsterna fungerar också som en keylogger. Manic sorterar insamlad inmatning i förväg efter om den ser ut som en inmatning på låsskärmen, en återställningsfras för en kryptoplånbok, en fyra- till sexsiffrig SMS-kod eller ett lösenord.

En andra infekterad telefon som utväg

Det mest ovanliga är hur data lämnar enheten. Om en infekterad enhet inte kan nå angriparnas server krypterar Manic det insamlade materialet och placerar det i en kö. Därefter söker den efter en annan infekterad telefon inom räckvidd via Wi-Fi Direct, Bluetooth eller Bluetooth Low Energy och kontrollerar om den är uppkopplad. Om den hittar en sådan skickas paketet dit och vidare till servern. Upp till fyra relähoppar är konfigurerade som standard.

I praktiken innebär det att det inte nödvändigtvis stoppar läckaget att koppla bort en telefon från nätverket, så länge en annan infekterad enhet finns i närheten. Det är samma tankfel som vid tvåfaktorsinloggning, där en stulen sessionscookie gör den andra faktorn meningslös.

Hur man upptäcker det

Manic består av två delar: ett hölje som för in det på enheten och själva implantatet. Paketnamnen är valda så att de låter som systemkomponenter från välkända leverantörer. ThreatFabric listar tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler och io.motorola.secure.executor. I juli-versionen tas ikonen bort från applistan, så den syns inte längre alls i menyn.

Allt hänger på två behörigheter: tillgänglighetstjänster och åtkomst till aviseringar. För att kontrollera om något är fel öppnar du avsnittet om tillgänglighet i Android-inställningarna och tittar på de tjänster som listas där. Allt som inte tydligt hör till en hjälpprogram som du har installerat medvetet bör stängas av. Detsamma gäller åtkomst till aviseringar. Manic försöker också inaktivera Google Play Protect genom automatiserade tryckningar, så det är värt att kolla Play Store också.

ThreatFabric uppger inte hur många enheter som drabbats, och det finns inga siffror på antalet infektioner för något enskilt land. Det enklaste skyddet är fortfarande det gamla. Installera inte APK-filer från länkar eller tredjepartsportaler, inte ens om sidan ser ut som en välkänd leverantör.

Google LogoAdd as a preferred source on Google
Mail Logo
> Bärbara datorer, laptops - tester och nyheter > Nyheter > Nyhetsarkiv > Nyhetsarkiv 2026 08 > Android-trojanen Manic stjäl PIN-koder utan en falsk bankskärm
Steffen Zahn, 2026-08-21 (Update: 2026-08-21)