{"id":273746,"date":"2026-08-24T07:25:07","date_gmt":"2026-08-24T07:25:07","guid":{"rendered":"https:\/\/www.europesays.com\/ro\/273746\/"},"modified":"2026-08-24T07:25:07","modified_gmt":"2026-08-24T07:25:07","slug":"un-nou-troian-de-android-fura-pin-urile-si-poate-comunica-cu-internetul-inchis","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ro\/273746\/","title":{"rendered":"Un nou troian de Android fur\u0103 PIN-urile \u0219i poate comunica cu internetul \u00eenchis"},"content":{"rendered":"<p>Speciali\u0219tii \u00een securitate au descoperit un troian, botezat Manic, care supravegheaz\u0103 169 de aplica\u021bii, printre care aplica\u021bii bancare, de identificare electronic\u0103 \u0219i de autentificare din \u00eentreaga Europ\u0103. Manic preia codul PIN direct de pe tastatura real\u0103 a aplica\u021biei, astfel \u00eenc\u00e2t nu are nevoie de vreun ecran bancar fals. Iar c\u00e2nd telefonul este offline, transmite datele printr-un al doilea <a href=\"https:\/\/www.connect.ro\/2022\/06\/15\/review-realme-gt2-pro\/\" rel=\"nofollow noopener\" target=\"_blank\">telefon<\/a> infectat din apropiere.<\/p>\n<p>Amenin\u021b\u0103ri tot mai sofisticate pentru aplica\u021biile bancare<\/p>\n<p>Firma olandez\u0103 de securitate <a href=\"https:\/\/www.threatfabric.com\/blogs\/manic-blend-between-banking-malware-and-spyware\" target=\"_blank\" rel=\"noopener nofollow\">ThreatFabric<\/a> a publicat un raport pe 20 august despre o amenin\u021bare <a href=\"https:\/\/www.connect.ro\/2022\/01\/11\/oneplus-10-pro-pret-specificatii-lansare-europa\/\" rel=\"nofollow noopener\" target=\"_blank\">Android<\/a> f\u0103r\u0103 precedent. Ei au botezat malware-ul Manic \u0219i spun c\u0103 acesta combin\u0103 dou\u0103 elemente care de obicei stau separat: un troian bancar conceput pentru a lua bani \u0219i un spyware conceput pentru a supraveghea proprietarul.<\/p>\n<p>Campania vizeaz\u0103 \u00een principal <a href=\"https:\/\/www.connect.ro\/2022\/02\/28\/razboi-in-ucraina-bitdefender-expertiza-gratuita-securitate-cibernetica\/\" rel=\"nofollow noopener\" target=\"_blank\">Ucraina<\/a>. Lista de \u021binte include \u0219i b\u0103nci din Germania, Polonia, Republica Ceh\u0103, Slovacia, Austria, Fran\u021ba, Spania, Olanda, Estonia, Lituania \u0219i Regatul Unit, plus aplica\u021bii de identificare electronic\u0103 de stat din mai multe dintre aceste \u021b\u0103ri.<\/p>\n<p>\u00cen total, Manic urm\u0103re\u0219te 169 de ID-uri de pachete, identificatorii tehnici ai aplica\u021biilor individuale. Lista cuprinde b\u0103nci, servicii de plat\u0103, servicii de tip \u201ecump\u0103r\u0103 acum, pl\u0103te\u0219te mai t\u00e2rziu\u201d, asigur\u0103ri, burse \u0219i portofele cripto, mesagerie, browsere, clien\u021bi de e-mail, aplica\u021bii guvernamentale eID \u0219i aplica\u021bii de autentificare, care sunt cele care genereaz\u0103 al doilea factor la conectare. ThreatFabric a descoperit prima variant\u0103 \u00een februarie 2026. O versiune revizuit\u0103 a ap\u0103rut \u00een iulie, cu verific\u0103ri anti-analiz\u0103 mai puternice.<\/p>\n<p>Un troian bancar clasic red\u0103 o interfa\u021b\u0103 bancar\u0103 copiat\u0103 peste aplica\u021bia real\u0103. Uneori dac\u0103 te ui\u021bi suficient de atent se poate observa. Manic func\u021bioneaz\u0103 diferit. C\u00e2nd g\u0103se\u0219te o tastatur\u0103 numeric\u0103 \u00een interiorul unei aplica\u021bii \u021bint\u0103, a\u0219eaz\u0103 o suprafa\u021b\u0103 transparent\u0103 exact peste acele taste. Pe m\u0103sur\u0103 ce utilizatorul atinge, Manic \u00eenregistreaz\u0103 pozi\u021bia, dezactiveaz\u0103 pentru scurt timp propria interceptare tactil\u0103 \u0219i repet\u0103 atingerea \u00een acela\u0219i loc prin intermediul serviciilor de accesibilitate Android. Aplica\u021bia bancar\u0103 prime\u0219te datele introduse ca de obicei \u0219i continu\u0103. Nimic pe ecran nu pare gre\u0219it. PIN-ul ajunge totu\u0219i la atacator.<\/p>\n<p>O a doua func\u021bie, pe care ThreatFabric o nume\u0219te autoEnterPin, func\u021bioneaz\u0103 la ecranul de blocare \u0219i \u00eencearc\u0103 s\u0103 introduc\u0103 un PIN sau un model capturat anterior. Serviciile de accesibilitate au \u0219i rolul de keylogger. Manic sorteaz\u0103 datele introduse \u00een avans dup\u0103 cum arat\u0103 ca o intrare de pe ecranul de blocare, o fraz\u0103 de recuperare pentru un portofel cripto, un cod SMS de patru p\u00e2n\u0103 la \u0219ase cifre sau o parol\u0103.<\/p>\n<p>Cea mai neobi\u0219nuit\u0103 parte este modul \u00een care datele sunt transmise. Dac\u0103 un dispozitiv infectat nu poate ajunge la serverul atacatorilor, Manic cripteaz\u0103 ceea ce a colectat \u0219i \u00eel pune \u00een a\u0219teptare. Apoi caut\u0103 un alt telefon infectat \u00een raza de ac\u021biune prin <a href=\"https:\/\/www.connect.ro\/2022\/05\/09\/tp-link-lanseaza-in-romania-o-noua-gama-de-routere-de-business\/\" rel=\"nofollow noopener\" target=\"_blank\">Wi-Fi<\/a> Direct, Bluetooth sau Bluetooth Low Energy \u0219i verific\u0103 dac\u0103 acesta este online. Dac\u0103 g\u0103se\u0219te unul, pachetul se mut\u0103 acolo \u0219i se trimit mai departe c\u0103tre server. \u00cen mod implicit, sunt configurate p\u00e2n\u0103 la patru salturi de retransmisie.<\/p>\n<p>\u00cen practic\u0103, aceasta \u00eenseamn\u0103 c\u0103 scoaterea unui telefon din re\u021bea nu opre\u0219te neap\u0103rat scurgerea, at\u00e2ta timp c\u00e2t un al doilea dispozitiv infectat se afl\u0103 \u00een apropiere. Este aceea\u0219i eroare de g\u00e2ndire ca \u00een cazul autentific\u0103rii cu doi factori, unde un cookie de sesiune furat face ca al doilea factor s\u0103 fie inutil.<\/p>\n<p>Manic este compus din dou\u0103 p\u0103r\u021bi: un wrapper care \u00eel instaleaz\u0103 pe dispozitiv \u0219i implantul \u00een sine. Numele pachetelor sunt alese astfel \u00eenc\u00e2t s\u0103 sune ca componente de sistem de la furnizori cunoscu\u021bi. ThreatFabric listeaz\u0103 <a href=\"https:\/\/www.connect.ro\/2022\/03\/16\/cat-de-multi-romani-citesc-carti-in-format-digital\/\" rel=\"nofollow noopener\" target=\"_blank\">tech<\/a>.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler \u0219i io.motorola.secure.executor. Versiunea din iulie elimin\u0103 pictograma sa din sertarul de aplica\u021bii, deci nu mai apare deloc \u00een meniu.<\/p>\n<p>Totul depinde de dou\u0103 permisiuni: serviciile de accesibilitate \u0219i accesul la notific\u0103ri. Pentru a verifica dac\u0103 ceva este \u00een neregul\u0103, deschide\u021bi sec\u021biunea de accesibilitate din set\u0103rile Android \u0219i verifica\u021bi serviciile listate acolo. Orice lucru care nu apar\u021bine \u00een mod clar unei aplica\u021bii auxiliare instalate inten\u021bionat ar trebui dezactivat. Acela\u0219i lucru este valabil \u0219i pentru accesul la notific\u0103ri. Manic \u00eencearc\u0103, de asemenea, s\u0103 dezactiveze <a href=\"https:\/\/www.connect.ro\/2021\/12\/28\/recordul-pe-care-tiktok-l-a-furat-in-2021-de-la-google\/\" rel=\"nofollow noopener\" target=\"_blank\">Google<\/a> Play Protect prin atingeri automate, a\u0219a c\u0103 merit\u0103 s\u0103 arunca\u021bi o privire \u0219i \u00een Magazinul Play.<\/p>\n","protected":false},"excerpt":{"rendered":"Speciali\u0219tii \u00een securitate au descoperit un troian, botezat Manic, care supravegheaz\u0103 169 de aplica\u021bii, printre care aplica\u021bii bancare,&hellip;\n","protected":false},"author":2,"featured_media":273747,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[16],"tags":[274,22447,11684,41,40,38,39,80,141,124,75562],"class_list":["post-273746","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tehnologie","tag-android","tag-banking","tag-malware","tag-ro","tag-romana","tag-romania","tag-romanian","tag-securitate","tag-technology","tag-tehnologie","tag-troieni"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ro\/117149297824994963","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ro\/wp-json\/wp\/v2\/posts\/273746","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ro\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ro\/wp-json\/wp\/v2\/comments?post=273746"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ro\/wp-json\/wp\/v2\/posts\/273746\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ro\/wp-json\/wp\/v2\/media\/273747"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ro\/wp-json\/wp\/v2\/media?parent=273746"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ro\/wp-json\/wp\/v2\/categories?post=273746"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ro\/wp-json\/wp\/v2\/tags?post=273746"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}