Si parla di:
ToggleDa febbraio 2026 un nuovo trojan bancario per Android circola con un obiettivo dichiarato: l’Ucraina. Ma “trojan bancario” è ormai una definizione troppo stretta per Manic, il malware descritto in un report di ThreatFabric come “un ibrido tra malware bancario e spyware”. Oltre a rubare PIN e credenziali finanziarie, Manic intercetta SMS, seed phrase di wallet crypto, cronologia chiamate e posizione GPS — e, quando il telefono infetto è offline, trova comunque il modo di far uscire i dati sfruttando altri dispositivi compromessi nelle vicinanze via Bluetooth e Wi-Fi Direct. È una capacità che ridefinisce cosa significhi davvero “isolare” un dispositivo compromesso.
Non una schermata di phishing, ma una tastiera che origlia
La maggior parte dei trojan bancari Android si affida a overlay che imitano l’interfaccia dell’app bersaglio per catturare le credenziali digitate dalla vittima. Manic fa qualcosa di più subdolo: grazie ai permessi di Accessibility Service, determina la posizione della tastiera digitale legittima dell’app e registra i singoli tocchi dell’utente senza alterare in alcun modo il funzionamento dell’app originale. Il risultato è che la vittima interagisce con la sua banca reale, sullo schermo reale, mentre in background il malware classifica ogni sequenza digitata — PIN di sblocco, seed phrase di wallet, codici OTP, password — semplicemente osservando dove e quando avvengono i tocchi.
A questa capacità si aggiungono sessioni di controllo remoto vere e proprie via WebRTC, con visualizzazione live dello schermo, mascherate dietro overlay neri o finte schermate di aggiornamento di sistema; la possibilità di sbloccare il dispositivo da remoto tramite la funzione autoEnterPin, una volta che il PIN è stato catturato; e comandi dedicati per disattivare Google Play Protect (disable_gp), così da ridurre le probabilità di essere rilevati anche dalle protezioni native di Android.
169 applicazioni monitorate, priorità all’Ucraina
ThreatFabric ha censito 169 identificatori di applicazioni nella lista bersagli di Manic: banche, exchange di criptovalute, app di pagamento P2P e “buy now pay later”, client email e browser. Il dato più significativo, però, è la composizione geografica dei target: il malware dà priorità esplicita a banche ucraine, servizi eID e piattaforme governative, oltre ad app di messaggistica sia commerciali sia a uso militare — una scelta che, nel contesto del conflitto in corso, suggerisce un interesse che va oltre la semplice frode finanziaria. La lista si estende poi a istituti finanziari in Russia, Polonia, Repubblica Ceca, Slovacchia, Austria, Germania, Francia, Spagna, Paesi Bassi, Estonia, Lituania e Regno Unito, con distribuzione tramite siti di phishing e dropper che si spacciano per utility di sistema o aggiornamenti di componenti Android/produttore (i nomi dei package individuati imitano deliberatamente Huawei, Honor, Lenovo, Motorola e persino Apple).
Lo sviluppo del malware appare tutt’altro che concluso. ThreatFabric ricostruisce una timeline chiara: la prima infrastruttura viene registrata a febbraio 2026, i servizi di produzione entrano in funzione tra marzo e aprile, la prima versione operativa di wrapper e implant compare a maggio, mentre a luglio arriva un aggiornamento che introduce protezioni anti-analisi rafforzate, caricamento del codice DEX direttamente in memoria (per complicare l’analisi statica) e un meccanismo di phishing per il “lock secret” del dispositivo.
Quando internet non basta: l’esfiltrazione mesh via Bluetooth
La caratteristica più originale di Manic — e quella che lo distingue nettamente dal panorama dei trojan Android — è il meccanismo di esfiltrazione dati progettato per funzionare anche quando il dispositivo infetto non ha accesso diretto a internet. I dati rubati vengono cifrati con AES-GCM e messi in una coda locale; il malware cerca poi altri dispositivi infetti nelle vicinanze tramite Wi-Fi Direct, Bluetooth RFCOMM o BLE GATT, costruendo percorsi “store-and-forward” multi-hop — fino a 4 salti per impostazione predefinita — capaci di far arrivare i dati a internet passando di device in device, finché uno di essi non trova connettività diretta. Se nessuna rotta è disponibile nell’immediato, i dati restano semplicemente in coda per essere ritrasmessi al primo tentativo utile.
Come sintetizzano gli stessi ricercatori di ThreatFabric, “rimuovere l’accesso diretto a internet da un dispositivo infetto non impedisce necessariamente l’esfiltrazione dei dati”. È una considerazione che dovrebbe far riflettere chi progetta contromisure basate solo su segmentazione di rete o blocco della connettività cellulare/Wi-Fi: in scenari con più dispositivi compromessi nello stesso ambiente — un ufficio, un’abitazione, persino un evento pubblico — la rete mesh creata dal malware stesso diventa il canale di comunicazione, aggirando completamente i controlli perimetrali tradizionali pensati per un singolo endpoint.
Due righe per i difensori
Per i team di sicurezza mobile e per gli istituti finanziari nei paesi target, Manic impone di ripensare due assunzioni comuni. La prima è che il monitoraggio comportamentale lato server (fraud detection basata su pattern di digitazione o velocità di interazione) rimane efficace anche quando l’attaccante non altera l’interfaccia dell’app: qui serve piuttosto rilevare l’uso anomalo di servizi di Accessibility da parte di app di terze parti non correlate al contesto bancario. La seconda è che l’isolamento di rete di un dispositivo sospetto non è più una garanzia sufficiente, quando l’esfiltrazione può avvenire tramite protocolli short-range verso dispositivi terzi già compromessi.
- Verificare quali app hanno richiesto e ottenuto permessi di Accessibility Service e Notification Listener, specie se provenienti da fonti fuori Google Play
- Monitorare pattern anomali di connessioni Wi-Fi Direct/Bluetooth in ambienti aziendali e finanziari sensibili
- Diffidare di dropper che si presentano come aggiornamenti di componenti di sistema legati a specifici produttori (Huawei, Honor, Lenovo, Motorola)
- Mantenere attivo Google Play Protect e verificare periodicamente lo stato di attivazione, dato che Manic include comandi dedicati per disattivarlo
- Per le banche: rafforzare l’autenticazione multi-fattore fuori-banda, poiché OTP e SMS risultano tra i dati intercettati con priorità
Indicatori di compromissione
[Wrapper - luglio 2026]
SHA-256: 80be0942d0e20b5006e240434f42512c8b3cd0d54eee858a25663c1a4224a576
Package: tech.intel.dialer.updater
[Implant - luglio 2026]
SHA-256: feea425cde1223fe7afdd7a1ea631678ec6282f6cc20c3d3c0fb97cdbcf65b9b
Package: org.lenovo.storage.processor
[Implant primario]
SHA-256: e7abc375f24d0dd2419e0bce4686c7301b3ee82ae38906c67d3481580f6c648e
Package: tech.apple.dialer.scheduler
[Wrapper - maggio 2026]
SHA-256: 2884108b35eba7b8099087405653c1b23c3839f0d5058c4d61341fc31cfc6040
Package: org.honor.secure.helper
[Implant - maggio 2026]
SHA-256: 2fb5b01ea5a483d60b659e85327a53c6661bdd630d4afd93dc5fe0941d3ccbbe
Package: dev.huawei.media.helper
[Implant correlato]
SHA-256: 7c12f1237090e32c18583f66f1a9e44b029ad7c1e61179e1d524fb3093abd59a
Package: io.motorola.secure.executor
[Comandi bot principali]
remote_control - sessione schermo/webcam via WebRTC
get_logs - esportazione log accessibility
export_sms - esportazione SMS
export_calls - esportazione cronologia chiamate
export_contacts - esportazione contatti
export_file - raccolta file locali
send_sms - invio SMS dal dispositivo
ussd - esecuzione codici USSD
geo - attivazione geolocalizzazione
disable_gp - disattivazione Google Play ProtectFonte primaria: ThreatFabric Mobile Threat Intelligence. Report completo disponibile sul blog ufficiale di ThreatFabric.
<strong>Benvenuti nella sezione Sicurezza Informatica - gruppo di resistenza al capitalismo della sorveglianza</strong></h2>
️ <strong>Minacce alla sicurezza personale</strong>: aggiornamenti su come i Big Tech tentano di prendersi tutti i tuoi dati.</p>
<strong>Strumenti di protezione dai GAFAM</strong> con consigli e aggiornamenti per degooglizzare il proprio PC e smatphone.</p>
<strong>Account sulla sicurezza su mastodon</strong>: <a href="
<strong>Libertà di Condivisione</strong></h3>
Evitare notizie provenienti da fonti non affidabili. Per una rassegna, cfr la Black List di
️ Sono ben accettati i post che parlano di privacy, open source, fediverso e in generale richieste di supporto su applicazioni alternative (suggerimenti, novità etc).</p>
️
Come sempre sono graditi toni concilianti e non offensivi, pertanto offese personali verranno cancellate.</p>
Benvenuti su <a href="!cinema_serietv@feddit.it" rel="nofollow">Cinema, Televisione e Serie TV</a>. Qui potrete condividere novità, curiosità e recensioni o chiedere consigli su tutto ciò che riguarda il mondo del grande e del piccolo schermo. <a href="
Sito: eticadigitale.org<br />
Email:
Telegram (canale)</a><br />
Telegram (gruppo)</a></p>
<strong>Benvenutə nel gruppo Open Source Italia</strong></h2>
Qui una selezione degli account italani che trattano l’open source: <a href="
Istanza italiana di forgejo con progetti Open Source Italiani: <a href="
️ Lo spam, i bot e i messaggi ripetuti o giudicati molesti saranno rimossi.</p>
</p>
Astronomia su Diggita</h2>
</p>
</p>
️ Gruppo Tecnologia Etica e Sostenibile</h2>
Ambiente, Ecologia e Mobilità Sostenibile</h2>
<strong>Benvenuti su FediLUG Italia, il Linux User Group Ufficiale del Fediverso Italiano</strong></h2>
Qui puoi trovare guide, notizie, dibattiti e confronti su tutto ciò che riguarda il mondo <strong>GNU/Linux</strong> e potete approfondire sulla <a href="
Il progetto riunisce numerosi Linux User Group, associazioni, attivisti e videomaker in un collettivo ampio e attento ai temi della sicurezza digitale e del software libero. Potete seguirli con un click da questa lista: <a href="
NordVPN:
CODICE SCONTO: 2Y7DS oppure 8PNBH
Telegram - 
Acquista su Amazon da qui -
️ Unisciti a noi per scoprire strumenti europei alternativi a quelli <strong>GAFAM</strong> con <a href="
Segui anche gli account mastodon dedicati ai servizi online: <a href="
Niente algoritmi manipolatori</li>
Seguici anche su:</h3>
️ Benvenuti nella sezione <strong>Attualità, Satira, Esteri e Geopolitica</strong> di Diggita.com</h2>
️ Scopri e segui gli account di giornalismo su mastodon: <a href="
<strong>Gruppo “Foto” – Immagini, editing e libertà visiva</strong></h2>
Benvenutə nella sezione <em>Diggita</em>: il cuore del nostro social!</h2>
<strong>Qui ogni voce conta. Anche la tua.</strong></p>
Scienze Naturali su Diggita</h2>
Sezione Video & Streaming – Diggita.com</h3>
Cosa troverai qui:</h3>
anche se ci chiamiamo “Informatica” non banniamo gli utenti a caso
</p>
è vietato superare il confine che separa l’informazione dalla pubblicità</p>
evitiamo il clickbait e il sensazionalismo</p>
per il resto valgono le regole dell’istanza <a href="

