Manic, el malware de Android que roba datos a través de otros teléfonos infectados cercanos

El malware, activo en varios países europeos, incorpora un mecanismo de respaldo que envía los datos robados usando dispositivos infectados en las inmediaciones.

Un nuevo malware para Android identificado como Manic, dirigido a usuarios de varios países europeos, incorpora un mecanismo de exfiltración de respaldo que utiliza dispositivos infectados en las inmediaciones para sacar los datos robados.

La innovación técnica

El diseño convencional de un ladrón de datos móvil depende de una conexión directa entre el dispositivo comprometido y el servidor del atacante. Cortar esa conexión —por bloqueo de dominio, por firewall móvil, por aislamiento de red— detiene la fuga. Manic altera esa ecuación: cuando el canal principal falla, el malware busca otros equipos infectados en proximidad física y los usa como nodos de retransmisión.

Qué significa en la práctica

Cada dispositivo comprometido deja de ser una víctima aislada y se convierte en infraestructura de la campaña. Un teléfono sin acceso a la red del atacante puede entregar sus datos a un equipo vecino que sí lo tenga. El efecto se amplifica en entornos donde muchos dispositivos comparten espacio de forma sostenida: oficinas, plantas de producción, campus universitarios, terminales de transporte.

El punto ciego que expone

La mayoría de los controles de seguridad móvil corporativa operan sobre el tráfico de red del dispositivo. Un canal de proximidad —Bluetooth, Wi-Fi Direct u otro mecanismo local— queda fuera del alcance de la inspección de red y de las políticas de un proxy corporativo. La detección debe ocurrir entonces en el propio dispositivo.

Lectura de Tabuga Intelligence

Las organizaciones con flotas móviles administradas deberían revisar tres controles concretos. Primero, la solución de gestión de dispositivos móviles debe incluir detección de amenazas en el endpoint, no solo aplicación de políticas. Segundo, la política de instalación de aplicaciones fuera de las tiendas oficiales necesita revisión: ese sigue siendo el vector de entrada dominante en Android. Tercero, conviene tratar las capacidades de comunicación de proximidad como superficie de ataque en la política de configuración de la flota.

Manic opera hoy en Europa. El patrón habitual de estas familias de malware es la expansión geográfica una vez validado el modelo, con adaptación de las plantillas de suplantación al mercado destino.

Fuente: BleepingComputer — 20 de agosto de 2026