---
title: "Manic malware rouba dados de celulares offline via infecção de vizinhança"
author: "Ignácio Afonso"
date: "2026-08-21 06:00:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/08/21/manic-malware-rouba-dados-de-celulares-offline-via-infeccao-de-vizinhanca/md"
---

## Resumo
- O Manic foi identificado pela ThreatFabric em agosto de 2026 e está ativo desde fevereiro, combinando funções de trojan bancário e spyware.
- O malware exfiltra dados de celulares sem internet por meio de Bluetooth e Wi-Fi Direct, usando aparelhos infectados próximos como retransmissores.
- A rede de relé pode alcançar até quatro saltos antes de encontrar um dispositivo conectado aos servidores de comando e controle.
- A ameaça monitora 169 aplicativos e captura senhas, códigos SMS, frases de recuperação, notificações, localização e telas.
- Sobreposições transparentes registram toques em teclados numéricos enquanto o aplicativo legítimo continua funcionando.
- As versões recentes incluem medidas de anti-análise, carregamento de código DEX na memória e controle remoto via WebRTC.
- A recomendação é auditar permissões de Acessibilidade e Notificação e desativar Bluetooth e Wi-Fi Direct em ambientes de alta segurança.

---

Em agosto de 2026, analistas da **ThreatFabric** identificaram o Manic, um malware para Android que estava ativo desde fevereiro e combina funções de trojan bancário com espionagem digital. O ponto que muda a leitura dessa ameaça é a capacidade de retirar dados de um celular mesmo quando ele está sem acesso à internet, usando aparelhos infectados nas proximidades como retransmissores. A rede pode formar uma cadeia de até **quatro saltos** até alcançar um dispositivo conectado, segundo o [relato publicado pelo The Hacker News](https://thehackernews.com/2026/08/manic-android-malware-exfiltrates-data.html). O Manic monitora 169 aplicativos sensíveis e alcança desde bancos ucranianos até serviços de identidade, por isso a pergunta não é apenas como ele rouba uma senha, mas como continua movendo essa informação quando a conexão parece ter sido cortada. A seguir, o mecanismo é desbugado em etapas, da porta de entrada à retransmissão que transforma aparelhos próximos em parte da operação.

## A rede que continua funcionando quando o celular está offline

A técnica de exfiltração, nome dado ao envio clandestino de dados roubados para fora do aparelho, funciona como uma cadeia de mensageiros digitais. O telefone infectado reúne informações e usa **Bluetooth** ou Wi-Fi Direct, uma conexão direta entre aparelhos próximos, para mandar pacotes criptografados a outro dispositivo comprometido. Esse segundo aparelho pode repassar o material adiante, e o encadeamento chega a quatro saltos antes de encontrar um telefone com acesso à internet. Só então a informação segue para os servidores de comando e controle, conhecidos pela sigla C2, que recebem dados e instruções da operação. A originalidade não está apenas em usar comunicação de curto alcance, mas em transformar a vizinhança física em parte da rota de saída.

Esse desenho explica por que o **modo avião** não encerra necessariamente a operação descrita no relatório. A cobertura sobre o caso afirma que o Manic ignora barreiras convencionais desse tipo porque o telefone contaminado pode repassar o conteúdo pela rede autônoma de relé entre celulares. Em termos simples, retirar a internet do aparelho principal não elimina a possibilidade de contato com outro aparelho infectado que esteja perto e disponha de uma rota posterior para a conectividade. A cadeia não exige que cada elo tenha internet própria, apenas que um dos dispositivos alcançados consiga encaminhar os pacotes. É uma mudança de lógica: o dado pode sair por etapas, em vez de viajar diretamente do telefone da vítima para o servidor.

## Quando o trojan bancário também age como spyware

Na outra ponta da coleta está uma lista de **169 aplicativos**, número que ajuda a medir a amplitude do Manic. A ThreatFabric descreveu entre os alvos bancos ucranianos e serviços governamentais, dois grupos que colocam operações financeiras e acesso a serviços públicos dentro da área observada. O relatório também registra que a ameaça monitora pacotes sensíveis, em vez de depender de uma única aplicação. Essa escala conduz ao segundo ponto da história: o malware mistura fraude financeira com vigilância do aparelho.

Essa mistura de funções separa o Manic de um trojan bancário dedicado apenas a alterar uma transação. O relatório o coloca na interseção entre **trojan bancário**, programa malicioso voltado ao roubo ou à fraude financeira, e spyware, ferramenta usada para acompanhar e extrair informações do dispositivo. Na prática descrita pelos analistas, a mesma infecção pode mirar senhas, códigos recebidos por SMS e frases de recuperação, mas também realizar capturas de tela, acompanhar a localização e manter monitoramento em tempo real. O resultado é uma ameaça que não depende de um único momento de pagamento para causar dano, pois combina coleta de credenciais com observação contínua. Essa sobreposição entre roubo financeiro e espionagem prepara o terreno para entender como os toques são capturados sem interromper o aplicativo legítimo.

O caminho técnico passa pelos **serviços de acessibilidade** e pelas permissões de notificação do Android. A ameaça usa esses recursos para observar o que aparece na interface e para capturar elementos como senhas, códigos SMS, frases de recuperação e telas do aparelho, conforme a descrição da ThreatFabric. Acessibilidade, nesse caso, aparece como uma capacidade do Android que o malware usa para interagir com aplicativos e acompanhar ações do usuário. As notificações acrescentam outra fonte de informação, porque o Manic também abusa dessa permissão para obter códigos e outros dados exibidos ao usuário. Por isso, a auditoria dessas autorizações é uma etapa direta para identificar um caminho de abuso, especialmente em aparelhos usados para serviços financeiros ou identidade.

Mesmo quando a pessoa abre o aplicativo correto, o Manic pode se esconder no caminho entre o toque e a ação. Ele cria sobreposições transparentes de interface, isto é, camadas visuais colocadas sobre a tela, para registrar os toques do usuário enquanto o serviço de acessibilidade os envia ao aplicativo real. A **interface legítima** continua funcionando, e essa continuidade reduz a chance de a vítima perceber que os dados financeiros estão sendo observados. O método é descrito como um registro de toques pela própria interface, ou UI keylogging, em vez de uma interrupção visível do aplicativo. A [análise do BleepingComputer](https://www.bleepingcomputer.com/news/security/new-manic-android-malware-can-exfiltrate-data-through-nearby-devices/) também relata o uso de sobreposições em teclados numéricos para capturar dados financeiros sem alterar o funcionamento normal do app.

Essa estratégia tem um detalhe que merece atenção: o malware não precisa substituir completamente o aplicativo que a pessoa reconhece. Ao registrar a digitação em uma camada transparente e repassar os toques ao programa real, ele preserva a aparência de uma operação normal enquanto coleta a entrada. É o tipo de engenharia que transforma uma tela familiar em um sensor silencioso, sem que a piada do teclado invisível fique menos sem graça por ser tecnicamente correta. O mecanismo ajuda a explicar por que o Manic reúne características de fraude e espionagem no mesmo pacote, já que captura a ação financeira e a combina com outras formas de monitoramento. A coleta, porém, precisa chegar a algum ponto de saída, e é aí que entram distribuição, modularidade e retransmissão.

## A entrada, a evolução e o alcance dos alvos

Antes de pensar na transmissão, é preciso olhar para a porta de entrada. As análises indicam que o Manic é distribuído por **sites de phishing**, páginas falsas criadas para induzir a vítima a entregar dados ou instalar algo, e por aplicativos dropper, programas que servem para instalar o código malicioso disfarçados de utilitários. A análise técnica também descreve um malware modular, capaz de separar e categorizar dados roubados, como PINs, OTPs, que são códigos de uso único, e senhas, antes de transmiti-los. Essa organização permite que a informação seja tratada por tipo, em vez de ser enviada como um bloco indistinto. A combinação entre disfarce e modularidade ajuda a explicar por que a ameaça vem sendo atualizada.

As versões mais recentes observadas a partir de **maio de 2026** já incorporavam medidas de anti-análise, técnicas para dificultar que pesquisadores examinem o comportamento do código. O Manic também passou a carregar código DEX diretamente na memória, segundo o relatório técnico, e recebeu novos painéis de controle. DEX é o formato de código executável usado por aplicativos Android; neste caso, o carregamento em memória aparece como parte das mudanças destinadas a dificultar a análise. Além da coleta, a ameaça pode fazer monitoramento em tempo real, rastrear localização e abrir sessões de controle remoto via WebRTC, tecnologia de comunicação em tempo real usada para estabelecer essa sessão. O histórico recente mostra uma ameaça em evolução ativa, não um artefato parado no momento da descoberta.

O foco inicial ajuda a localizar a ameaça sem limitar sua área de interesse. A cobertura baseada no relatório da ThreatFabric aponta que os aplicativos ucranianos aparecem como alvo primário, mas também cita instituições financeiras na **Rússia**, na Europa Ocidental e no Reino Unido. A menção a diferentes regiões não autoriza concluir que todo usuário Android esteja sob ataque, mas mostra que o conjunto de alvos vai além de uma única jurisdição. Para quem administra dispositivos em organizações financeiras ou públicas, a preocupação deixa de ser apenas a origem da campanha e passa a incluir a proximidade física entre aparelhos. Essa dimensão territorial se conecta diretamente ao relé: um telefone contaminado pode funcionar como ponte mesmo quando o aparelho ao lado não navega na internet.

Essa amplitude alcança também plataformas de **identidade eletrônica** e carteiras de criptomoedas. Esses aplicativos aparecem entre os 169 pacotes monitorados, ao lado dos serviços financeiros e governamentais mencionados no relatório. A coleta descrita inclui senhas, códigos de autenticação e frases de recuperação, informações que podem dar acesso a contas ou permitir sua recuperação. O fato de o Manic combinar esses dados com capturas de tela torna a observação mais abrangente do que o simples registro de uma senha digitada. A ameaça, portanto, acompanha tanto a credencial quanto o contexto em que ela é usada.

Em outra camada, o material também cita **mensageiros** e ferramentas de comunicação militar entre os aplicativos monitorados. Essa inclusão amplia o tipo de informação que pode ser capturado por meio de notificações, telas e acompanhamento do aparelho, sem retirar o foco financeiro que aparece nos bancos e carteiras. O Manic não fica restrito a uma única aplicação ou a um único tipo de dado, porque sua arquitetura modular organiza diferentes categorias antes da transmissão. Por isso, tratá-lo como apenas mais um vírus bancário apagaria justamente a parte mais ampla da ameaça: a combinação entre fraude, vigilância e retransmissão.

## A caixa de ferramentas para reduzir o risco

A proteção recomendada pelas análises começa por reduzir as pontes de curto alcance quando o aparelho estiver em um ambiente de alta segurança. A orientação é desativar **Bluetooth** e Wi-Fi Direct nesses locais, medida de contenção dirigida ao canal usado para retransmitir os pacotes entre dispositivos. Essa ação não descreve uma solução universal para qualquer infecção, mas ataca justamente a rota que diferencia o Manic de ameaças dependentes da conexão direta do celular com a internet. Em ambientes onde aparelhos próximos podem estar comprometidos, a distância física e as conexões ativas passam a fazer parte da avaliação. A medida ganha sentido quando lida junto da capacidade de relé de até quatro saltos.

Em paralelo, o usuário ou administrador deve fazer uma auditoria rigorosa das permissões de **Acessibilidade e Notificação**. Esses recursos aparecem no método de coleta do Manic, que os utiliza para interagir com aplicativos, observar ações e capturar informações exibidas no aparelho. A verificação deve considerar quais aplicativos receberam essas autorizações e se o acesso é compatível com a função que o programa deveria desempenhar. A recomendação é especialmente relevante para utilitários instalados a partir de sites de phishing ou apresentados como ferramentas legítimas. Assim, a proteção deixa de depender apenas da percepção de uma tela estranha e passa a examinar os privilégios concedidos ao software.

Também é preciso abandonar a ideia de que desligar a internet do celular resolve sozinho. A reportagem sobre o Manic descreve uma rede autônoma de relé que contorna barreiras convencionais, como o modo avião, ao usar aparelhos próximos infectados; por isso, a avaliação de risco precisa considerar tanto as permissões concedidas quanto as conexões de curto alcance ativas. Como a ameaça está ativa desde **fevereiro de 2026** e recebeu variantes com mudanças observadas em maio, a revisão não deve ser tratada como uma tarefa única feita apenas após um incidente. O próximo passo concreto é revisar agora esses dois pontos em aparelhos de alta segurança: os privilégios dados aos aplicativos e as conexões capazes de aproximá-los de outros dispositivos. Assim, offline deixa de ser confundido com isolamento completo, que é exatamente a falha de entendimento explorada pela cadeia do Manic.