「断网也拦不住」:Manic 木马让隔壁手机替它把赃 data 送出去

| | 2 次浏览

发现手机不对劲时,很多人的第一反应是关掉移动数据、断开 Wi-Fi,先把危险隔离在外面,再慢慢排查。这个直觉在过去大体是成立的:恶意软件再狡猾,没了网络就传不出数据。但最近被安全公司 ThreatFabric 披露的一种新型安卓木马,正在让这条“民间应急手册”失效——它的名字叫 Manic。

事件要点:一台手机被断网,就借另一台上传

IT之家报道,ThreatFabric 在最新分析报告中详细披露了这款远程控制木马(RAT)。它的传播路径并不新鲜:通过钓鱼应用诱骗用户安装。真正的动作发生在安装之后——一旦用户被骗授予了无障碍服务通知访问两项权限,Manic 就基本接管了这部手机。

它可以记录设备上的密码、通知内容、一次性短信验证码,甚至加密货币钱包的恢复短语;攻击者还能通过 WebRTC 与受害手机建立实时连接,直接查看屏幕并远程操控。为了不被察觉,木马会利用黑屏、伪造画面或虚假的“系统更新”界面遮挡正在进行的操作,给自己争取更长的攻击窗口。

而 Manic 最值得警惕的设计在于它的“应急信道”:当某部受感染手机被强制断网、连不上黑客的命令与控制(C2)服务器时,它会转而通过 Wi-Fi 或蓝牙,把窃取到的数据发送给附近其他感染设备,再由那些设备代为上传。换句话说,受害者的“断网止损”,可能只是让数据绕了个弯、换了台手机出门。

背景:老配方的新升级

单看各个组件,Manic 并没有发明什么全新的攻击技术,它更像是把安卓银行木马多年来的“成熟经验”做了一次集成升级。

滥用无障碍服务,是 Anatsa、Hydra、Vultur 等一系列银行木马的共同套路。无障碍服务本是为视障用户设计的辅助功能,却因为能读取屏幕内容、模拟点击,成了恶意软件最梦寐以求的权限入口。Google 这几年一直在收紧:限制侧载应用申请无障碍权限、强化 Play Protect 的实时扫描,但钓鱼分发渠道始终走在这场攻防的前面。

真正相对少见的,是 Manic 的网状中继思路。传统木马与 C2 之间是星型结构:一台手机对应一个服务器,掐断网络就掐断了链条。而 Manic 把“附近的其他感染设备”当作冗余信道,颇有些桌面端僵尸网络 P2P 通信的影子。这带来一个微妙的变化:单台设备的网络状态,不再决定数据能否外传。只要攻击者在同一片区域感染了多台设备(比如通过同一个钓鱼页面在某个社区、校园里撒网),就相当于自带了一张小型的 resilient 网络。

这也解释了为什么“断网”这道防线会失灵——它防的从来只是那台手机自己的网线,而不是蓝牙和 Wi-Fi 这类点对点信道。

影响与应对

对普通用户来说,这件事的实际意义需要理性看待:mesh 中继要求附近恰好存在其他感染设备,并非每次断网都意味着数据必然泄露。但威胁模型的边界确实变了——隔离手段从“断网”升级为“物理隔离”。如果怀疑手机失陷,仅关闭移动数据是不够的,更稳妥的做法是开启飞行模式并手动关闭 Wi-Fi 和蓝牙,必要时直接关机,然后在可信环境下检查或恢复设备。

日常防御仍然是那几条被反复验证的老规矩:只从官方应用商店安装应用;对任何请求无障碍服务权限的应用保持最高级别警惕——正规应用极少需要它;不在短信或社媒链接里下载“紧急更新”;为银行和交易所账号开启硬件密钥或独立验证器,而不是依赖短信验证码。

对企业安全团队而言,Manic 提示的信号是:失陷设备的出站流量检测可能看不到真正的泄露时刻,数据可以“先落地、延迟出网”。终端侧的行为检测(异常的无障碍服务调用、屏幕共享会话)比单纯盯网络出口更关键。

简短点评

Manic 没有什么惊天动地的零日漏洞,它赢在对用户习惯的精准利用——谁会想到断网之后,自己口袋里的手机还在跟邻居的手机“打招呼”?移动恶意软件正在从单兵作战走向小型化基础设施,而防御端的答案其实一直没变:管住无障碍权限这个入口,就掐断了大半个攻击链。在 Google 进一步收紧系统权限之前,这道防线仍然主要掌握在用户自己手里。

评论(0)

暂无评论,来写第一条吧。