Uvod i poreklo pretnje

U svetu sajber bezbednosti pojavio se jedan od najsofisticiranijih zlonamernih softvera za Android u poslednjih nekoliko godina. Bezbednosni istraživači kompanije ThreatFabric prvi put su uočili početne tragove infrastrukture malvera pod nazivom Manic u februaru 2026. godine. Međutim, značajno naprednija i opasnija verzija lansirana je tokom jula i avgusta, pokazujući znatno jače mehanizme za izbegavanje detekcije i analize.

Iako je primarni talas napada bio usmeren na korisnike u Ukrajini, analiza koda i ciljanih aplikacija pokazuje da je kampanja izuzetno široka. Manic cilja najmanje 169 specifičnih aplikacija širom sveta. Na njegovoj meti nalaze se vodeće banke u Velikoj Britaniji, Nemačkoj, Francuskoj, Španiji, Holandiji, Poljskoj, Češkoj, Austriji i drugim evropskim zemljama, kao i popularne globalne aplikacije za kriptovalute, državne servise za elektronsku identifikaciju (eID) i aplikacije za dvofaktorsku autentifikaciju (2FA).

Kako Manic krađe PIN i lozinke: Korišćenje “pinPadOverlay” tehnike

Jedna od najvećih opasnosti malvera Manic leži u tome što ne koristi klasične lažne (phishing) ekrane na koje su korisnici navikli i koje je lakše uočiti. Umesto toga, Manic se oslanja na izuzetno podmukle tehnike direktnog presretanja unosa:

A. Presretanje PIN-a unutar prave bankarske aplikacije (pinPadOverlay)

Kada korisnik pokrene svoju pravu, legitimnu aplikaciju banke i dođe do ekrana za unos PIN-a, Manic prepoznaje numeričku tastaturu. U tom trenutku malver kreira potpuno providan (nevidljiv) sloj preko tastature.

Kada korisnik dodirne broj na ekranu:

Manic zabeleži tačne koordinate dodira i cifru koja se na toj poziciji nalazi (UI Keylogging).

Malver zatim na delić sekunde ugasi svoj sloj i putem Android Accessibility Services (Usluga pristupačnosti) prosledi taj isti dodir pravoj bankarskoj aplikaciji.

Bankarska aplikacija normalno prihvata unos, otvara se i funkcioniše bez ikakvih zastoja ili grešaka.

Zahvaljujući ovome, korisnik nema apsolutno nikakav razlog da posumnja da se bilo šta neobično dogodilo, dok je njegov PIN već zabeležen u bazi napadača.

B. Krađa sistemskog PIN-a za otključavanje telefona (Lock-Secret Phishing)

Pored bankarskog PIN-a, Manic želi i potpunu kontrolu nad samim telefonom. To postiže tako što prikaže lažni sistemski ekran za unos PIN-a ili šifre neposredno pre nego što se pojavi pravi zakrenuti ekran Androida. Korisnik veruje da normalno otključava svoj telefon, ali u tom trenutku predaje primarni sigurnosni PIN uređaja napadaču. Pomoću funkcije autoEnterPin, napadač kasnije može samostalno otključati telefon na daljinu.

C. Automatska kategorizacija presretnutih podataka

Kada dobije pristup obaveštenjima (Notification Access) i SMS porukama, Manic pomoću ugrađenog algoritma automatski čita i svrstava sve podatke u kategorije:

Bankarski PIN kodovi

Jednokratni SMS kodovi (OTP za potvrdjivanje transakcija)

Seed fraze i privatni ključevi kripto novčanika

Korisnička imena i e-mail adrese za prijavu

Revolucionarni “Mesh Relay”: Kako prenosi podatke kada nema interneta?

Tradicionalno pravilo bezbednosti glasi: Ako posumnjate na infekciju ili neobičan rad telefona, odmah isključite Wi-Fi i mobilne podatke (stvite telefon u Airplane mode).

Međutim, istraživači iz kompanija Kaspersky i ThreatFabric otkrili su da Manic neutrališe ovu taktiku pomoću takozvanog “store-and-forward relay” mehanizma (lokalne mesh mreže).

Lokalno skladištenje: Ako zaraženi telefon ostane bez internet veze, Manic sve ukradene PIN-ove, poruke i lozinke enkriptuje i čuva u lokalnoj memoriji telefona.

Pretraga okoline: Malver u pozadini aktivira Bluetooth (RFCOMM / BLE) i Wi-Fi Direct i počinje da traži druge Android uređaje u neposrednoj blizini.

Prenošenje sa uređaja na uređaj (do 4 skoka): Ako u blizini pronađe drugi zaraženi telefon koji ima pristup internetu, Manic mu u potpunosti neprimetno prebacuje enkriptovane podatke. Taj drugi telefon potom prosleđuje podatke na C2 server napadača. Podaci mogu “preskakati” sa jednog na drugi telefon u lancu do 4 puta dok ne nađu internet vezu.

Ovo znači da se vaši ukradeni podaci mogu poslati napadačima preko telefona slučajnog prolaznika u autobusu, kafiću ili na ulici, čak i ako vaš telefon u tom trenutku uopšte nije povezan na mrežu.

Kako se Manic širi i kako zaobilazi Google Play Protect?

Portparoli kompanije Google i bezbednosni analitičari potvrdili su da Manic do sada nije pronađen ni u jednoj aplikaciji na zvaničnoj Google Play prodavnici.

Glavni kanali infekcije su:

Nezvanični APK fajlovi: Preuzimanje modifikovanih (“crack-ovanih”) aplikacija i igara sa piratskih sajtova i foruma.

Phishing poruke i lažna ažuriranja: Linkovi poslati putem SMS-a, WhatsApp-a ili Telegram-a koji vode na lažne sajtove koji tvrde da morate “ažurirati sistem” ili “ažurirati aplikaciju banke”.

Nakon instalacije, zlonamerna aplikacija koristi obmanjujuće tekstove kako by naterala korisnika da joj odobri pristup Accessibility Services (Uslugama pristupačnosti). Kada dobije ovu dozvolu, malver sam sebi dodeljuje sve ostale potrebne privilegije, gasi obaveštenja i aktivno pokušava da deaktivira Google Play Protect kako ne bi bio otkriven.

Vodič za zaštitu i koraci u slučaju sumnje na infekciju

Da biste se zaštitili od malvera Manic i sličnih hibridnih pretnji, pridržavajte se sledećih pravila:

Preventivne mere:

Instalirajte aplikacije isključivo sa Google Play prodavnice: Izbegavajte preuzimanje APK datoteka sa nepoznatih web lokacija.

Pažljivo sa Uslugama pristupačnosti (Accessibility): Nijedna igra, kalkulator, aplikacija za vremensku prognozu ili “čistač memorije” ne sme imati razlog da traži pristup Uslugama pristupačnosti. Ako aplikacija insistira na tome, odmah je obrišite.

Obratite pažnju na čudno ponašanje ekrana: Ako vam se prompt za unos PIN-a ili šifre pojavi neočekivano ili dva puta zaredom, restartujte uređaj.

Proveravajte status Google Play Protect-a: Redovno proveravajte u podešavanjima Google Play prodavnice da li je Play Protect uključen i funkcionalan.

Šta uraditi ako sumnjate da vam je telefon zaražen?

Potpuno ugasite telefon (Power Off): Stavjanje u Airplane mode možda neće u potpunosti ugasiti Bluetooth ili Wi-Fi Direct. Potpuno gašenje je jedini siguran način da prekinete offline prenos podataka.

Pozovite banku sa DRUGOG uređaja: Sa čistog telefona ili računara kontaktirajte banku i blokirajte kartice i pristup e-bankarstvu.

Promenite sve lozinke sa drugog uređaja: Promenite lozinke za e-mail, banku i 2FA naloge sa provereno bezbednog računara ili telefona. Nemojte to raditi sa zaraženog telefona jer Manic snima svaki dodir ekrana.

Vraćanje na fabrička podešavanja (Factory Reset): S obzirom na to da Manic može sakriti svoju ikonicu i duboko se integrisati u sistem, jedini 100% siguran način uklanjanja jeste kompletno formatiranje uređaja.

Izvori podataka i tehničke analize: ThreatFabric Research, Kaspersky Security Bulletin, Mirage Security Labs, Gridinsoft Threat Intelligence.

Leave a Reply