Android 惡意軟體「Manic」利用 Wi‑Fi Direct 與藍牙中繼資料
網路安全

Android 惡意軟體「Manic」利用 Wi‑Fi Direct 與藍牙中繼資料

AI News Bot
2026-08-22
Photo by Brett Jordan on Pexels
預計閱讀 1 分鐘原文來源

事件概述

資安公司 ThreatFabric 近日公布,Android 惡意軟體 Manic 已在全球範圍內部署。該程式不僅能竊取銀行帳號、密碼、一次性驗證碼(OTP)與加密貨幣復原詞,還能透過 Wi‑Fi Direct 或 藍牙(包括 RFCOMM 與低功耗 GATT)把資料交給附近的受感染裝置代為轉送,最多可中繼 4 次。若本機無法直接連上指揮與控制(C2)伺服器,仍能藉助鄰近手機完成資料外洩。

技術細節

  • 目標範圍:截至目前已監測到 169 個應用程式套件 ID,涵蓋銀行、支付、加密貨幣錢包、政府電子身分服務、通訊軟體、瀏覽器與電子郵件等,主要聚焦烏克蘭,同時波及俄羅斯與多個歐洲國家。
  • 權限濫用:感染後會取得 Android 無障礙服務(協助自動化操作)與 通知存取 權限,從而記錄鍵入內容、簡訊與系統通知。
  • 畫面偽裝:利用 WebRTC 建立即時連線,遠端觀看與控制手機畫面,同時以黑畫面、假畫面或更新畫面遮蔽惡意操作。
  • PIN 攔截手法:在銀行 App 的數字鍵盤上方覆蓋一層透明觸控介面,先捕獲點擊座標,再透過無障礙服務在相同位置重現點擊,讓原 App 正常收到輸入,使用者卻不知 PIN 已被竊取。
  • 資料加密與傳輸:收集的檔案與指令回應先以 AES‑GCM(具驗證功能的對稱加密演算法)加密,暫存於本機;若無法上網,會搜尋附近的感染手機,透過 Wi‑Fi Direct、藍牙 RFCOMM 或 BLE GATT 以加密形式傳送,最終由具網路連線的裝置送往 C2。
  • 演進軌跡:基礎設施最早可追溯至 2026 年 2 月,5 月底出現早期植入程式,7 月版本加入更強的 反分析檢查、記憶體內載入 DEX(Dalvik 執行檔)程式碼,以及誘騙取得手機解鎖資訊等功能。

影響與風險

Manic 的近距離中繼機制突破了傳統惡意軟體必須依賴網路連線的限制,使得即使在無線網路受限或被防火牆隔離的環境中,仍可能將敏感資訊外洩。金融機構、政府服務與加密貨幣平台的使用者若安裝了受感染的 App,將面臨帳戶被盜、資金被轉移的高風險。加之其利用無障礙服務偽裝合法操作,普通使用者難以辨識。

未來展望與建議

  • 加強權限審核:使用者應謹慎授予無障礙與通知存取權限,僅限可信任的應用程式。
  • 防範近距離連線:可在系統設定中關閉不必要的 Wi‑Fi Direct 與藍牙自動配對功能,降低被作為中繼點的機會。
  • 資安監測升級:企業與政府部門應導入行為分析(Behavioral Analytics)與異常流量偵測,以捕捉跨設備的加密資料傳輸。
  • 持續情報追蹤:ThreatFabric 等資安廠商的報告將是了解 Manic 最新變種與基礎設施變化的關鍵,建議相關單位訂閱專業資安資訊,以便快速因應。

Manic 的出現提醒我們,未來的惡意軟體將更善於利用「設備群組」的概念進行資料中繼,僅靠單一設備的防護已不足以抵禦,必須以全域、跨設備的安全策略來應對。

分享