Une nouvelle menace baptisée Manic cible les utilisateurs d'Android en détournant les fonctionnalités d'accessibilité du système d'exploitation. Ce logiciel malveillant parvient à capturer des codes confidentiels et des données bancaires en temps réel, tout en conservant un contrôle persistant sur les appareils infectés.
Un mode opératoire basé sur l'usurpation
Le malware Manic se diffuse principalement par le biais de sites de phishing et d'applications frauduleuses qui imitent des utilitaires système légitimes. Pour tromper la vigilance des utilisateurs, il emprunte l'identité de constructeurs reconnus tels que Huawei, Lenovo, Motorola, Intel, Honor ou Apple. Une fois installé, le programme déploie une surveillance active sur 169 applications critiques, incluant des services bancaires, des plateformes de cryptomonnaies, des messageries instantanées et des outils d'authentification numérique.
L'exploitation détournée des services d'accessibilité
Contrairement aux chevaux de Troie classiques qui utilisent de fausses pages de connexion, Manic tire parti des services d'accessibilité d'Android, initialement conçus pour assister les personnes en situation de handicap. Le malware superpose une couche transparente sur le clavier numérique des applications visées pour enregistrer précisément la position des doigts de l'utilisateur. En interceptant ces données, il parvient à capturer les codes PIN et les schémas de déverrouillage, tout en permettant aux transactions de s'exécuter normalement pour ne pas éveiller les soupçons.
Une prise de contrôle totale à distance
Au-delà du vol de données financières, Manic offre à ses opérateurs une mainmise quasi totale sur le terminal. Le logiciel est capable d'ouvrir des sessions vidéo en direct via WebRTC pour visualiser et piloter l'appareil à distance. Il exfiltre également des informations sensibles comme les contacts, l'historique des appels, les SMS et les notifications. Pour assurer sa persistance, le malware automatise des tâches de fond qui réactivent ses services toutes les 10 à 15 minutes et peut neutraliser les outils de sécurité intégrés comme Google Play Protect. Bien que particulièrement actif en Ukraine, ce programme malveillant a été identifié dans plusieurs pays européens, dont la France et l'Allemagne, soulignant l'ampleur de la menace pour les utilisateurs mobiles à l'échelle internationale.