Manic: el troyano que roba PINs sin alertar al usuario en Android

Usuarios de Android en Europa enfrentan riesgo de robo de fondos bancarios, datos de criptomonedas y credenciales de identificación electrónica sin detectar la infección.
Una capa invisible que registra dónde tocas, mientras tu teléfono hace exactamente lo que le pediste
Cómo Manic roba PINs sin mostrar pantallas falsas ni alertar al usuario.
Mark

¿Por qué este malware es tan diferente de los troyanos bancarios que ya conocemos?

Mimi

Porque no necesita engañar a tu vista. Los troyanos tradicionales ponen una pantalla falsa encima de tu aplicación bancaria, algo que con el tiempo la gente aprende a reconocer. Manic simplemente coloca una capa invisible sobre las teclas y registra dónde tocas. Tu teléfono hace exactamente lo que le pediste, y el atacante tiene tu PIN.

Mark

Entonces el usuario nunca ve nada sospechoso.

Mimi

Exacto. No hay parpadeos, no hay cambios de pantalla, no hay nada que dispare una alarma mental. Es casi perfecto desde el punto de vista del atacante.

Mark

¿Y qué pasa si mi teléfono no tiene conexión a Internet?

Mimi

Ahí es donde se pone realmente inquietante. El malware almacena los datos robados y busca otro teléfono infectado cercano. Si lo encuentra, salta a ese dispositivo. Puede hacer esto hasta cuatro veces antes de llegar al servidor del atacante. Así que estar offline no te protege si hay otro dispositivo comprometido a tu alrededor.

Mark

¿Cuán generalizado es este problema?

Mimi

Está monitoreando 169 aplicaciones diferentes en once países europeos. No es solo banca. También apunta a criptomonedas, servicios de pago, aplicaciones de gobierno. El alcance es muy amplio.

Mark

¿Cómo sé si mi teléfono está infectado?

Mimi

Revisa tus ajustes de accesibilidad. Si hay un servicio que no reconoces, especialmente uno con un nombre que parece legítimo pero no instalaste, eso es una bandera roja. Lo mismo con el acceso a notificaciones. Pero la verdad es que Manic está diseñado para ser invisible.

  • Manic monitorea 169 aplicaciones en 11 países europeos desde febrero de 2026
  • Utiliza una superficie transparente sobre teclados para registrar toques sin alertar
  • Puede transferir datos robados entre dispositivos infectados mediante Wi-Fi Direct y Bluetooth, saltando hasta cuatro veces

Manic combina funciones de troyano bancario y espía, monitoreando aplicaciones de banca, pagos, criptomonedas e identificación electrónica en toda Europa desde febrero de 2026. El malware utiliza una superficie transparente sobre teclados numéricos para registrar toques sin mostrar pantallas falsas, evitando las señales visuales que alertan sobre malware tradicional.

Un nuevo malware llamado Manic ataca dispositivos Android robando PINs bancarios mediante un teclado transparente invisible, afectando 169 aplicaciones en 11 países europeos sin alertar a las víctimas.

Un nuevo troyano llamado Manic ha comenzado a circular entre dispositivos Android en Europa, robando códigos PIN directamente de las manos de sus víctimas sin que estas noten nada extraño en la pantalla. La amenaza fue identificada por ThreatFabric, una empresa de seguridad holandesa, que la describe como una variante sin precedentes en el ecosistema móvil: un programa que combina el comportamiento de un troyano bancario tradicional con capacidades de espionaje, fusionando dos tipos de ataques que normalmente operan de forma independiente.

La campaña se concentra principalmente en Ucrania, pero su alcance es mucho más amplio. Los investigadores han documentado que Manic monitorea 169 identificadores de aplicaciones diferentes, apuntando a bancos, servicios de pago, plataformas de compra diferida, sistemas de remesas, billeteras de criptomonedas, aplicaciones de mensajería, navegadores, clientes de correo y sistemas estatales de identificación electrónica. El malware está activo en al menos once países europeos: Alemania, Polonia, República Checa, Eslovaquia, Austria, Francia, España, Países Bajos, Estonia, Lituania y Reino Unido. Los primeros rastros de la infraestructura detrás de Manic se remontan a febrero de 2026, aunque en julio de ese mismo año los atacantes lanzaron una versión mejorada con controles anti-análisis más sofisticados.

Lo que distingue a Manic de las amenazas bancarias convencionales es su método de robo. En lugar de desplegar una pantalla falsa sobre la aplicación legítima —una táctica que muchos usuarios han aprendido a reconocer— el malware coloca una superficie completamente transparente sobre el teclado numérico de la aplicación objetivo. Cuando la víctima toca las teclas para ingresar su PIN, el troyano registra la posición exacta del toque y luego reproduce esa acción a través de los servicios de accesibilidad de Android, haciendo que la aplicación reciba el código como si hubiera sido ingresado normalmente. Mientras tanto, la información capturada llega directamente a los atacantes sin que aparezca ninguna señal visual sospechosa en la pantalla. Esta estrategia explota la confianza del usuario al eliminar los indicios visuales que típicamente alertan sobre la presencia de malware.

El troyano incluye además una función llamada "autoEnterPin" que puede introducir automáticamente un PIN o patrón capturado directamente en la pantalla de bloqueo del dispositivo, y clasifica los datos robados según su tipo: frases de recuperación para monederos de criptomonedas, códigos SMS, contraseñas. Pero quizás el aspecto más inquietante de Manic es su capacidad para transmitir información incluso cuando un dispositivo infectado está desconectado de Internet. Si la conexión falla, el malware cifra y almacena los datos robados hasta encontrar otro teléfono infectado cercano. Utiliza tecnologías como Wi-Fi Direct, Bluetooth y Bluetooth Low Energy para transferir el paquete de datos de un dispositivo a otro, verificando si el segundo dispositivo tiene acceso a Internet. Si lo tiene, transfiere la información. Este proceso puede repetirse hasta cuatro veces, saltando entre diferentes equipos comprometidos antes de llegar finalmente al servidor del atacante. La implicación es clara: desconectar un teléfono de la red no garantiza protección si hay otro dispositivo infectado en las proximidades.

Para pasar desapercibido, Manic se disfraza con nombres de paquetes que imitan componentes legítimos de fabricantes conocidos: tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler e io.motorola.secure.executor. La versión más reciente elimina su icono del menú de aplicaciones, dificultando aún más su detección manual por parte del usuario. El funcionamiento del troyano depende de dos permisos clave de Android: los servicios de accesibilidad y el acceso a notificaciones. ThreatFabric recomienda que los usuarios revisen la sección de accesibilidad en los ajustes de sus dispositivos y desactiven cualquier servicio que no pertenezca a una aplicación auxiliar que hayan instalado voluntariamente. Lo mismo aplica para cualquier aplicación con acceso a notificaciones. Sin estas medidas preventivas, los usuarios de Android en Europa enfrentan un riesgo real de robo de fondos bancarios, datos de criptomonedas y credenciales de identificación electrónica, todo sin detectar que sus dispositivos han sido comprometidos.

Manic combina las capacidades de un troyano bancario convencional con funciones de espionaje, fusionando dos tipos de amenazas que habitualmente operan por separado
— ThreatFabric
Quieres la nota completa? Lee el original en Infobae ↗
Contáctanos FAQ