Manic kod adlı yeni bir Android tehdidi, Ukrayna bankalarını, devlet ve kimlik hizmetlerini, mesajlaşma uygulamalarını, Rus ve Avrupa finans kuruluşlarını, küresel finansal teknoloji ve kripto para hizmetlerini ve askeri iletişim sistemlerini aktif olarak hedef alıyor.
Güvenlik şirketi ThreatFabric, The Hacker News ile paylaştığı teknik raporda şu ifadeleri kullandı: "Manic, Android bankacılık zararlı yazılımları ile mobil casus yazılımların kesişim noktasında yer alıyor. Finansal dolandırıcılık yeteneklerini, daha geniş kapsamlı gözetim ve cihaz kontrolü özellikleriyle birleştiriyor."
Bu zararlı yazılım, hassas uygulamaları hedeflemenin ve cihazın tam kontrolünü ele geçirmenin yanı sıra, yepyeni bir Wi-Fi ağ tekniği de kullanıyor. Bu sayede enfekte cihazlar, internet erişimi olan yakındaki diğer ele geçirilmiş cihazlar üzerinden veri aktarabiliyor. Zararlı yazılım, oltalama siteleri ve işlevsel uygulama gibi gösterilen sahte yükleyiciler aracılığıyla dağıtılıyor.
Hollandalı güvenlik şirketi, zararlı yazılım ailesinin faaliyetlerinin, sahte bir kimlikle ilk alan adının kaydedildiği Şubat 2026'ya kadar uzandığını belirtti. Aktif geliştirme çalışmaları kısa bir süre sonra başladı. İlk sahte yükleyici bir rezervasyon uygulaması kılığında ortaya çıkarken, asıl zararlı yazılım modülü Mayıs ayının sonunda devreye girdi.
Ancak işin ilginç bir yanı, bu çalışmaların Haziran sonundan Temmuz ortasına kadar tamamen durdurulmuş olmasıydı. İkinci bir dağıtım girişiminin işaretleri ise 13 Temmuz civarında ortaya çıktı. Sahte yükleyici ve asıl modülün yeni sürümlerinin, daha güçlü analiz önleme kontrolleri ve kilit ekranı şifrelerini çalma yeteneği içerdiği tespit edildi. İlgili kontrol paneli ve API de 24 ile 28 Temmuz tarihleri arasında yayına alındı.
Zararlı yazılımla bağlantılı APK paket adları şu şekilde:
- tech.intel.dialer.updater (Sahte Yükleyici)
- org.honor.secure.helper (Sahte Yükleyici)
- org.lenovo.storage.processor (Asıl Modül)
- dev.huawei.media.helper (Asıl Modül)
Zararlı yazılım üzerinde yapılan incelemeler, bankalar, eşler arası ödeme ve Şimdi Al Sonra Öde hizmetleri, kripto para cüzdanları ve borsaları, mesajlaşma uygulamaları, devlet ve elektronik kimlik hizmetleri, tarayıcılar, kimlik doğrulayıcılar ve e-posta istemcileriyle ilişkili 169 paket kimliğini izlediğini ortaya koydu. Hedeflerin büyük çoğunluğu Ukrayna merkezli olsa da, listede Rusya, Orta ve Batı Avrupa ile İngiltere'de kullanılan uygulamalar da yer alıyor.