Malware manic para android rouba pins e transforma celulares infectados em canais de transmissão

6 минут чтения

Novo malware para Android rouba PINs e transforma celulares infectados em canais de transmissão

Um novo malware para Android, identificado como Manic, combina funções de trojan bancário, spyware e ferramenta de controle remoto. A ameaça foi desenvolvida para capturar informações sensíveis, acompanhar a atividade do usuário e permitir que criminosos operem o aparelho à distância.

O que torna o Manic especialmente preocupante é sua capacidade de usar outros celulares contaminados como intermediários para enviar os dados roubados. Assim, mesmo que o smartphone da vítima esteja sem conexão direta com a internet, as informações podem ser encaminhadas por dispositivos infectados que estejam próximos.

A atividade do malware foi observada pelo menos desde fevereiro de 2026. Desde então, o código continua em evolução. Versões identificadas em julho passaram a incorporar mecanismos mais sofisticados para dificultar análises, carregar componentes diretamente na memória e capturar credenciais utilizadas para desbloquear o aparelho.

Malware monitora bancos, carteiras e aplicativos de identidade

O Manic é capaz de acompanhar aproximadamente 169 aplicativos instalados no Android. A lista inclui bancos, plataformas de pagamento, carteiras de criptomoedas, corretoras, autenticadores, aplicativos de mensagens, navegadores e serviços governamentais de identidade digital.

Essa variedade permite que o criminoso escolha o tipo de informação que deseja capturar de acordo com o perfil da vítima. Em um dispositivo, o objetivo pode ser obter códigos de autenticação; em outro, roubar credenciais bancárias, frases de recuperação de criptomoedas ou dados relacionados a documentos digitais.

A ameaça também pode interceptar mensagens SMS e notificações. Esse recurso é particularmente perigoso porque muitos serviços ainda utilizam códigos enviados por mensagem para confirmar logins, transferências e alterações de senha. Ao visualizar essas notificações, o invasor pode contornar uma camada importante de proteção.

Captura de PIN ocorre sobre o aplicativo verdadeiro

Um dos métodos mais incomuns empregados pelo Manic envolve o roubo do PIN. Em vez de substituir completamente o aplicativo bancário por uma tela falsa, o malware cria uma camada transparente sobre o teclado numérico legítimo.

Quando o usuário digita a senha, os toques são registrados pela sobreposição maliciosa. Em seguida, o Manic utiliza os Serviços de Acessibilidade do Android para reproduzir os comandos no aplicativo verdadeiro. Para a vítima, a operação pode parecer normal, já que a interface original continua visível na tela.

Essa técnica reduz a necessidade de criar cópias perfeitas de aplicativos bancários e pode dificultar a identificação da fraude. Além disso, o malware consegue aproveitar recursos legítimos do sistema operacional para interagir com outros aplicativos, preenchendo campos, pressionando botões e executando ações sem a intervenção direta do usuário.

Controle remoto e espionagem em tempo real

O Manic também possui funções de keylogger, permitindo registrar o que é digitado no aparelho. Dependendo das permissões obtidas, a ameaça pode coletar senhas, códigos temporários, mensagens, frases de recuperação e outros conteúdos privados.

Por meio de sessões baseadas em WebRTC, os operadores conseguem visualizar a tela do celular e interagir remotamente com ele. Na prática, isso abre a possibilidade de acompanhar uma operação bancária, confirmar comandos, alterar configurações ou explorar uma conta enquanto a vítima utiliza o dispositivo.

Esse tipo de acesso transforma o malware em uma ferramenta de fraude ativa. O criminoso não precisa apenas roubar dados para utilizá-los depois: também pode agir no momento em que a vítima está autenticada em um serviço.

Celulares infectados podem formar uma rede de transmissão

O mecanismo de comunicação indireta está entre os aspectos mais relevantes do Manic. Em vez de depender exclusivamente de uma conexão direta com o servidor de comando, o malware pode aproveitar outros aparelhos contaminados nas proximidades.

Esse modelo cria uma espécie de rede entre dispositivos comprometidos. Um telefone pode armazenar os dados coletados e repassá-los a outro aparelho infectado, que posteriormente terá acesso à internet. Dessa forma, a ausência temporária de conexão não impede necessariamente o roubo de informações.

A técnica também pode dificultar investigações, pois o dispositivo que originou os dados não é obrigatoriamente o mesmo que realizou a transmissão final. Para o usuário, desligar os dados móveis ou permanecer em uma área sem sinal pode não ser suficiente para interromper a comunicação da ameaça.

Por que os Serviços de Acessibilidade exigem atenção

Os Serviços de Acessibilidade foram criados para ajudar pessoas com deficiência a utilizar o Android, mas oferecem capacidades muito amplas. Aplicativos autorizados podem ler elementos da tela, acompanhar interações e executar ações em nome do usuário.

Quando esse acesso é concedido a um aplicativo malicioso, o criminoso pode controlar diversas funções do aparelho. O Manic se aproveita justamente desse nível de privilégio para registrar toques, preencher campos e operar aplicativos legítimos.

Por isso, pedidos inesperados para ativar a Acessibilidade devem ser tratados como um sinal de alerta. Um aplicativo de lanterna, papel de parede, ferramenta de limpeza ou serviço que não depende desse recurso não deveria solicitar controle amplo sobre o dispositivo.

Como reduzir o risco de infecção

A principal recomendação é evitar a instalação de arquivos APK obtidos fora das lojas oficiais ou de canais reconhecidos pelo fabricante. Aplicativos distribuídos por anúncios, mensagens, grupos de conversa ou páginas desconhecidas podem conter versões modificadas e componentes maliciosos.

Também é importante analisar as permissões solicitadas durante a instalação. Acesso a notificações, SMS, microfone, tela, Acessibilidade e controle do aparelho só deve ser concedido quando houver uma justificativa clara e compatível com a função do aplicativo.

Manter o Android atualizado ajuda a corrigir falhas de segurança e reduz a exposição a técnicas já conhecidas. Da mesma forma, o uso de soluções de segurança confiáveis pode auxiliar na identificação de comportamentos suspeitos, embora nenhuma ferramenta substitua hábitos cuidadosos.

Usuários devem observar sinais como consumo anormal de bateria, aquecimento sem motivo, aumento do uso de dados, pop-ups inesperados, aplicativos desconhecidos e mudanças nas configurações de acessibilidade. Esses indícios não confirmam sozinhos uma infecção, mas justificam uma investigação imediata.

O que fazer diante de uma possível infecção

Se houver suspeita de comprometimento, o usuário deve interromper o acesso a contas bancárias e serviços financeiros pelo aparelho afetado. A troca de senhas deve ser realizada a partir de outro dispositivo confiável, preferencialmente utilizando métodos de autenticação mais resistentes ao roubo de SMS.

É recomendável revisar os aplicativos instalados, remover programas desconhecidos e verificar quais serviços possuem acesso às notificações e à Acessibilidade. Também é importante encerrar sessões abertas, revogar dispositivos autorizados e comunicar o banco caso tenham ocorrido transações suspeitas.

Quando não for possível garantir que o malware foi removido, a restauração completa do aparelho pode ser necessária. Antes disso, arquivos pessoais devem ser preservados com cuidado, evitando restaurar aplicativos ou configurações de origem desconhecida. Em situações de fraude, guardar registros de mensagens, transações e alertas também pode ajudar na investigação.

A evolução do Manic mostra que as ameaças móveis estão deixando de depender apenas de páginas falsas e aplicativos bancários clonados. Ao combinar captura de PIN, espionagem, controle remoto e comunicação entre aparelhos infectados, o malware amplia o alcance dos ataques e torna a proteção do celular uma parte essencial da segurança financeira digital.