
El malware Android Manic combina fraude bancario, espionaje y control remoto del dispositivo. ThreatFabric ha seguido su infraestructura desde febrero de 2026 y ha documentado una lista de 169 aplicaciones objetivo, entre bancos, servicios de identidad digital, billeteras de criptomonedas, mensajería y herramientas de autenticación.
Su característica más llamativa es que un teléfono infectado puede conservar los datos robados en una cola cifrada y transferirlos a otros móviles comprometidos cercanos. De ese modo, desconectar el dispositivo de Internet no garantiza por sí solo que la información deje de salir, siempre que exista otro equipo infectado con conectividad al alcance de sus radios.
No instales APK fuera de canales oficiales y evita conceder permisos de accesibilidad a aplicaciones que no tengan una justificación clara. Aísla el teléfono comprometido y busca asistencia especializada sin introducir nuevas credenciales en él.
Qué aplicaciones busca Manic
El listado analizado incluye entidades financieras de Ucrania y Rusia, además de instituciones de Polonia, República Checa, Eslovaquia, Austria, Alemania, Francia, España, Países Bajos, Estonia, Lituania y Reino Unido. También aparecen servicios de pagos entre particulares, exchanges y wallets de criptomonedas, aplicaciones estatales de identidad digital de siete países, navegadores, clientes de correo y plataformas de mensajería de uso comercial y militar.
La amplitud de los objetivos refleja dos capacidades distintas en una misma familia: por un lado, la obtención de información útil para el fraude financiero; por otro, funciones de vigilancia. Manic puede rastrear la ubicación, leer notificaciones, recopilar archivos y permitir la observación remota del teléfono.
El malware captura el PIN desde la aplicación legítima
Una función denominada pinPadOverlay no sustituye necesariamente la pantalla bancaria por una copia falsa. En su lugar, coloca una capa transparente sobre la zona del teclado numérico y registra la posición de cada toque. Después reproduce esas pulsaciones mediante los servicios de accesibilidad, de modo que la aplicación legítima recibe la entrada y el proceso puede continuar sin señales evidentes para la víctima.
Manic también incorpora autoEnterPin, diseñado para intentar introducir una credencial o secuencia previamente almacenada en la pantalla de bloqueo de Android. El abuso de la accesibilidad permite además clasificar el texto escrito: el malware distingue posibles frases de recuperación de wallets, códigos SMS de cuatro a seis cifras, contraseñas, credenciales de correo, mensajes y texto ordinario, junto con la aplicación y el momento de origen.
Control remoto y envío de datos por dispositivos cercanos
El operador puede abrir una sesión WebRTC para visualizar la pantalla o la cámara frontal y manejar el teléfono usando esos privilegios. Manic puede ocultar la actividad con pantallas negras o simulaciones de actualización, incluso mientras se muestran solicitudes de permisos. Entre sus comandos figuran la extracción de SMS, llamadas, contactos, notificaciones y aplicaciones instaladas, el envío de mensajes, la ejecución de códigos USSD, el bloqueo de pantalla y un intento de desactivar Google Play Protect mediante la interfaz.
Los archivos y resultados de órdenes se cifran con AES-GCM y permanecen en una cola local hasta encontrar una vía de salida. Manic busca otros dispositivos infectados mediante Wi-Fi Direct, Bluetooth RFCOMM o BLE GATT. El paquete puede avanzar por varios teléfonos intermedios, con un límite predefinido de cuatro saltos. El mecanismo se apoya en procesos en segundo plano, alarmas del sistema y servicios de accesibilidad y notificaciones, con comprobaciones periódicas cada diez o quince minutos según la versión.
La distribución observada utiliza una aplicación contenedora que instala el módulo real. Algunos nombres de paquete imitan componentes de fabricantes conocidos, como tech.intel.dialer.updater, org.lenovo.storage.processor y dev.huawei.media.helper. La versión de julio reforzó las medidas contra el análisis, cargó código DEX directamente en memoria y ocultó el módulo de la lista de aplicaciones instaladas.
Protección y límites de lo confirmado
La medida preventiva principal es no instalar aplicaciones Android desde APK descargadas fuera de canales oficiales y revisar con especial cuidado cualquier solicitud de accesibilidad. Si un teléfono muestra comportamientos extraños o se sospecha que está comprometido, conviene no usarlo para operaciones bancarias ni introducir contraseñas hasta recibir ayuda técnica.
El análisis no aporta un CVE, una calificación de severidad ni una cifra de víctimas. Tampoco confirma en este material una explotación activa a gran escala. Sí documenta una familia con capacidades de robo de credenciales, vigilancia y transmisión entre dispositivos que hacen insuficiente confiar únicamente en desconectar un teléfono de Internet.
Conclusión
Manic demuestra cómo el abuso de permisos legítimos de Android puede combinarse con técnicas de ocultación y comunicación entre dispositivos infectados. Mantener el sistema actualizado, limitar la accesibilidad a aplicaciones fiables y evitar APK ajenas a canales oficiales son las defensas más importantes para reducir el riesgo.
Encuentra más Ciberseguridad en nuestra sección de Ciberseguridad o suscríbete a Guslok – Guías 100% en YouTube para más contenido.