大多数银行木马都有一个默认假设:感染设备在线,数据才能流向命令与控制(C2)服务器。断网就等于掐断了外泄通道。2026 年 8 月 20 日,ThreatFabric 披露的 Manic Android 恶意软件,把这个假设彻底推翻——它专门设计了一套"设备到设备中继"(store-and-forward relay)机制,即便一台手机完全离线,也能借附近其它受感染设备的 Wi-Fi Direct、蓝牙或 BLE,把加密数据一段段地接力送到 C2。ThreatFabric 的原话直白得刺痛人心:切断感染设备的直接联网,"并不一定能阻止数据外泄"。
一、一个把"离线"当成常规场景来设计的家族
Manic 不是普通的银行木马,而是把银行木马与间谍软件能力揉在一起的新家族:它通过 Android Accessibility 服务充当 UI 键记录器,能记录密码、恢复短语、SMS 验证码;用透明覆盖层叠加在合法银行应用键盘上,通过 Accessibility 重放点击来窃取 PIN;还能借 WebRTC 实现屏幕监控与远程设备接管。它的攻击链也相当完整——由伪装成实用工具的 wrapper 装载器投放主 payload,并在后台通过多个工作线程、Alarm 与通知服务周期性存活。ThreatFabric 的追踪显示,基础设施最早可追溯到 2026 年 2 月,5 月底出现首批 wrapper 与植入体,7 月又有更新版本落地。
二、核心创新:断网也能传的"中继网"
Manic 最值得警惕的,是它的离线外泄设计。当受感染设备无法直连 C2 时,它会先把加密收集的数据放入本地队列,然后通过 Wi-Fi Direct、蓝牙 RFCOMM 或 BLE GATT,扫描附近同样被感染的设备;一旦找到可用节点,就把加密数据转发给它,由它再一路接力到 C2。整套机制支持多跳路由,默认最多 4 跳。这意味着单个设备的"断网隔离"在逻辑上失效了——只要人口密集区里还有其它受感染手机在线,隔离设备上的敏感数据仍能像接力棒一样被传递出去。对取证与处置而言,这也让"关掉网络是否足以止血"这个问题变得复杂得多。
三、目标地图:乌克兰打头,欧洲金融与军事通信全线覆盖
ThreatFabric 列出的目标清单相当广泛:主攻方向是乌克兰的银行、政府/身份服务(eID)与即时通讯应用;同时覆盖俄罗斯的金融机构与政府服务;欧洲则囊括德国、波兰、捷克、斯洛伐克、奥地利、法国、西班牙、荷兰、爱沙尼亚、立陶宛、英国等国的金融机构、政府身份服务与银行;此外还盯上加密货币钱包与交易所、军事导向的即时通讯应用,以及支付与汇款服务。把"军事通信应用"和"政府身份服务"与银行并列,说明它的指向不只是偷钱——还包括针对敏感人群的间谍与身份情报采集。虽然目前公开资料未将 Manic 明确关联到某一已知威胁组织,但它的目标分布已经足够说明其用心。
四、防御与反思:移动端的"隔离"不再是保险箱
- 收紧安装来源:Manic 主要经钓鱼网站与伪装成实用工具的 dropper 应用传播,避免从非官方渠道安装应用,对系统应用权限保持警惕;
- 检查无障碍服务滥用:对请求 Accessibility 权限的应用严格把关,银行等关键应用与其键盘上的透明覆盖层尤为可疑;
- 不把"断网"当保险:当务之急是除了断网之外,还要通过厂商威胁情报识别并清除已感染设备,因为中继机制已让单一设备的离线失效;
- 让安全软件常驻:Manic 在 Google Play 未被发现、但 Google Play Protect 对已知版本提供默认防护——保持设备安全更新与防护能力,而不是依赖"它看起来挺好的"。
Manic 给移动安全上的最大一课,是"离线"这个曾经牢靠的隔离概念正在被攻破。当恶意软件学会让相邻设备替你把数据传出去时,安全团队和普通用户都必须接受一个更现实的前提:判断一台设备是否被入侵、数据是否外泄,不能再以"它连没联网"为依据。真正的防线,在于从源头管住应用的来源与权限,并让设备始终处于可被诊断与防护的一侧。
参考:ThreatFabric 对 Manic 的原始技术报告、The Hacker News 与 BleepingComputer 2026 年 8 月的相关报道、Kaspersky 的跟进分析。