LONDON (IT BOLTWISE) – Neue Android-Malware namens Manic kombiniert Banking-Fraud mit Funktionen, die zugleich Spionage und Geräteübernahme ermöglichen. Besonders auffällig ist eine Wi‑Fi-Mesh-Relay-Logik: Selbst wenn ein infiziertes Gerät offline ist, kann es Daten über nahe infizierte Smartphones mit Internetzugang weiterleiten. Die Kampagne richtet sich laut den vorliegenden technischen Details schwerpunktmäßig gegen Banken, Zahlungs- und Identitätsdienste sowie Messaging-Apps. Damit verschiebt sich das Risiko von reiner Exfiltration zu einer betrieblich schwerer zu unterbrechenden Angriffskette.

Die neue Android-Bedrohung „Manic“ zeigt, wie schnell sich Malware-Architekturen von klassischen Info-Diebstahl-Varianten zu einsatzfähigen, operativ steuerbaren Komplexsystemen entwickeln. Laut einem technischen Bericht eines niederländischen Sicherheitsunternehmens wird Manic aktiv gegen ukrainische Banken, Regierung- und Identitätsdienste, Messaging-Apps sowie weitere Finanzakteure in Russland und Teilen Europas eingesetzt. Die Besonderheit liegt nicht nur in der Kombination aus Banking-Malware und mobiler Spyware, sondern in einem Mechanismus, der die übliche Annahme aushebelt, dass „offline“ automatisch „sicher“ bedeutet.
Technisch betrachtet verbindet Manic drei zentrale Angriffspfade: Zugriff auf sensible Interaktionen, Tarnung über UI- und Permission-Missbrauch sowie die Fernsteuerung des Geräts. Für das Sammeln von Zugangsdaten missbraucht die Schadsoftware Android-Zugänglichkeitsschnittstellen und Benachrichtigungsrechte, um unter anderem Lock-Screen-Informationen auszulesen, UI-Overlays zu laden und Tastatureingaben im Kontext betroffener Apps zu erfassen. Zusätzlich dokumentiert Manic den Zustand des Displays, erstellt Screenshots, exportiert Kontakte, Anrufhistorie, SMS-Nachrichten und Benachrichtigungen sowie listet installierte Apps auf. Um eine Kontrolle „zur Laufzeit“ zu ermöglichen, nutzt die Malware WebRTC-Sitzungen für Remote-Interaktionen und überträgt Koordinaten samt Zeitstempel, wobei sie gegebenenfalls auch die Standortfunktion aktiviert.
Entscheidend ist jedoch die Exfiltrationsstrategie, die Manic als Store-and-Forward-Relay auslegt. Wenn das kompromittierte Zielgerät keine direkte Verbindung zur angreifersteuernden Infrastruktur herstellen kann, versucht die Schadsoftware in der Nähe ein anderes infiziertes Android-Gerät zu finden, das als alternativer Gateway dient. Dafür kommen Wi‑Fi Direct, Bluetooth RFCOMM oder BLE GATT zum Einsatz; der gesammelte Datensatz wird zuerst in einer verschlüsselten Form in eine lokale Warteschlange gelegt. Anschließend wird das verschlüsselte Paket an einen Peer weitergereicht und in Richtung C2-Server („command-and-control“) transportiert. In der Standardkonfiguration unterstützt Manic dabei Multi-Hop-Routen mit bis zu vier Relay-Hops pro Dateneintrag; falls keine Peers gefunden werden, bleibt die Queue bestehen und der Vorgang wird später erneut angestoßen.
Damit verändert sich das Bedrohungsbild für Unternehmen und Betreiber mobiler Umgebungen spürbar: Nicht nur Netzwerkunterbrechungen, sondern auch die Tatsache, dass einzelne Geräte temporär offline sind, verhindert Exfiltration nicht zuverlässig. Der Bericht beschreibt außerdem, dass die Relay-Implementierung Metadaten zum aktuellen Hop-Zähler mitführt und bei Bedarf eine Wi‑Fi-Direct-Gruppe erzeugt, selbst wenn zunächst keine passenden Peers in Reichweite erkannt werden. Zusätzlich wird erwähnt, dass der Mechanismus bei neu zurückgehaltenen Builds denselben Netzwerknamen verwendet und bis zu drei Versuche unternimmt, die Verbindung indirekt herzustellen. Für die Praxis heißt das: Die Angreifer können die „Umgebung“ als Kommunikationsressource missbrauchen – etwa in Umfeldern, in denen mehrere Geräte eines Teams oder einer Zielorganisation denselben Gefahrenraum teilen.
Ein weiterer Kernpunkt ist die zielgerichtete Auswahl der Opfer-Apps. In der Analyse werden 169 Paket-IDs beobachtet, die unter anderem Banken, P2P-Zahlungen, Buy-Now-Pay-Later-Angebote, Kryptowährungs-Wallets und -Börsen sowie Kommunikations- und Browsing-Software umfassen. Dazu kommen Regierung- und eID-Apps, Authenticatoren und E-Mail-Clients. Dieses Targeting deutet laut dem Bericht auf eine Mischform aus finanzieller Fraud-Orientierung und klassischer Spyware-Logik hin: Manic kann nicht nur Transaktionsumgebungen ausspähen, sondern auch Benachrichtigungen auswerten und Statusdaten sammeln, um Kommunikationsaktivität und Standort in Echtzeit nachzuvollziehen.
Besonders relevant für die Verteidigung ist dabei die Art, wie Manic Passwörter nicht nur „mitliest“, sondern auch UI-basiert umgeht. Der Bericht beschreibt eine Methode, PIN-Informationen über einen transparenten Overlay über dem legitimen Ziffernblock abzugreifen: Beim Antippen des Overlays erfasst die Malware die exakte Tap-Position und das zugehörige UI-Element, schaltet anschließend kurz das Touch-Intercept-Handling ab und repliziert den Tap auf dem echten Keypad über den Zugriff auf die Accessibility-Services-API. So funktioniert die Ziel-App für das Opfer nahezu normal weiter, während der Angreifer den PIN erhält, ohne eine auffällige Fake-Banking-Oberfläche zeigen zu müssen. Außerdem versucht Manic, Google Play Protect über UI-Automation zu deaktivieren, und kann persistente Abläufe über Hintergrund-Worker, Alarme sowie Accessibility- und Notification-Dienste absichern, mit periodischer Ausführung im Bereich von 10 bis 15 Minuten je Build.
Auch der Entwicklungsverlauf wirft Fragen auf, die für Sicherheitsplanung und Incident Response wichtig sind. Laut den Angaben reicht die beobachtete Aktivität bis in den Februar 2026 zurück, als ein erstes Domain-Setup mit einer gefälschten Identität registriert wurde. Danach gab es frühe Iterationen, bevor die Arbeiten laut Bericht zeitweise zwischen Ende Juni und Mitte Juli pausierten und um den 13. Juli herum eine zweite Deployment-Welle sichtbar wurde. Diese neuere Version soll stärkere Anti-Analyse-Prüfungen integrieren und zudem „Phishing Lock Screen Secrets“ unterstützen; ein Panel und eine API sollen zwischen dem 24. und 28. Juli online gegangen sein. Für Teams bedeutet das: Manic ist nicht „ein einzelner Drop“, sondern eine sich weiterentwickelnde Kampagne, bei der Änderungen an Schutzmechanismen und Interaktionslogik die Wirksamkeit einfacher Signatur- oder Sperrmaßnahmen schrittweise reduzieren können.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Manic Android-Malware nutzt Offline-Relays über infizierte Nachbargeräte" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Manic Android-Malware nutzt Offline-Relays über infizierte Nachbargeräte" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Manic Android-Malware nutzt Offline-Relays über infizierte Nachbargeräte« bei Google Deutschland suchen, bei Bing oder Google News!