Notebookcheck Logo

Il trojan per Android «Manic» ruba i PIN senza ricorrere a una schermata bancaria contraffatta

Persona che digita su uno smartphone mentre tiene una carta di credito nell’altra mano
ⓘ Mikhail Nilov / Pexels
Manic legge il PIN dalla tastiera reale. L’app bancaria continua a funzionare normalmente.
ThreatFabric ha documentato Manic, una nuova minaccia per Android che tiene sotto controllo 169 app, tra cui app bancarie, di identificazione elettronica e di autenticazione in tutta Europa. Manic sottrae il PIN direttamente dalla tastiera reale dell’app, pertanto non viene mai visualizzata alcuna schermata bancaria contraffatta. Inoltre, quando il telefono è offline, invia i dati tramite un secondo telefono infetto che si trova nelle vicinanze.

L’azienda olandese di sicurezza ThreatFabric ha pubblicato il 20 agosto un rapporto su una minaccia per Android finora non documentata. Il malware, denominato Manic, combina due elementi che solitamente sono distinti: un trojan bancario progettato per sottrarre denaro e uno spyware creato per sorvegliare il proprietario. La campagna è rivolta principalmente all’Ucraina. L’elenco degli obiettivi comprende anche banche in Germania, Polonia, Repubblica Ceca, Slovacchia, Austria, Francia, Spagna, Paesi Bassi, Estonia, Lituania e Regno Unito, oltre alle app statali di identificazione elettronica (eID) in molti di questi paesi.

In totale, Manic monitora 169 ID di pacchetto, ovvero gli identificatori tecnici delle singole app. L’elenco comprende banche, servizi di pagamento, soluzioni «compra ora, paga dopo», rimesse, piattaforme di scambio di criptovalute e portafogli digitali, app di messaggistica, browser, client di posta elettronica, app governative di identificazione elettronica e app di autenticazione, ovvero quelle che generano il secondo fattore di autenticazione al momento dell’accesso. ThreatFabric fa risalire la prima infrastruttura al febbraio 2026. A luglio è stata rilasciata una versione rielaborata dotata di controlli anti-analisi più rigorosi.

Il PIN viene trasmesso normalmente e non compare alcuna schermata bancaria contraffatta

Un classico trojan bancario sovrappone un’interfaccia bancaria copiata all’app reale. Osservando con sufficiente attenzione, è possibile individuarlo. Manic funziona in modo diverso. Quando rileva un tastierino numerico all’interno di un’app di destinazione, sovrappone una superficie trasparente esattamente su quei tasti. Quando l’utente tocca lo schermo, Manic registra la posizione, disattiva brevemente la propria intercettazione dei tocchi e riproduce il tocco nello stesso punto tramite i servizi di accessibilità di Android. L’app bancaria riceve l’input come di consueto e prosegue il funzionamento. Nulla sullo schermo sembra anomalo. Il PIN finisce comunque nelle mani dell’autore dell’attacco. Questo schema ricorre anche in altre truffe, in cui l’attacco prende di mira proprio quel segnale su cui le persone fanno affidamento per accorgersi che qualcosa non va.

Una seconda funzione, che ThreatFabric chiama «autoEnterPin», opera sulla schermata di blocco e tenta di inserire autonomamente un PIN o una sequenza precedentemente acquisiti. I servizi di accessibilità fungono anche da keylogger. Manic classifica in anticipo gli input acquisiti in base al fatto che sembrino un inserimento sulla schermata di blocco, una frase di recupero per un portafoglio crittografico, un codice SMS da quattro a sei cifre o una password.

Un secondo telefono infetto come via d’uscita

L’aspetto più insolito riguarda le modalità di trasmissione dei dati. Se un dispositivo infetto non riesce a raggiungere il server degli autori dell’attacco, Manic crittografa i dati raccolti e li inserisce in una coda. Successivamente, cerca un altro telefono infetto entro il raggio d’azione tramite Wi-Fi Direct, Bluetooth o Bluetooth Low Energy e verifica se quest’ultimo è online. Se ne individua uno, il pacchetto viene trasferito su quel dispositivo e da lì prosegue verso il server. Per impostazione predefinita sono configurati fino a quattro salti di trasmissione.

In pratica ciò significa che scollegare un telefono dalla rete non blocca necessariamente la fuga di dati, purché nelle vicinanze si trovi un secondo dispositivo infetto. Si tratta dello stesso errore di ragionamento che si verifica con l’autenticazione a due fattori, dove un cookie di sessione rubato rende superfluo il secondo fattore.

Come individuarlo

Manic si compone di due parti: un wrapper che lo introduce nel dispositivo e l’impianto stesso. I nomi dei pacchetti sono scelti in modo da sembrare componenti di sistema di produttori ben noti. ThreatFabric elenca tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler e io.motorola.secure.executor. La versione di luglio rimuove la propria icona dal cassetto delle app, pertanto non compare più affatto nel menu.

Tutto ruota attorno a due autorizzazioni: i servizi di accessibilità e l’accesso alle notifiche. Per verificare se vi sia qualcosa che non va, apra la sezione «Accessibilità» nelle impostazioni di Android e controlli i servizi ivi elencati. Qualsiasi elemento che non appartenga chiaramente a un’app di supporto installata intenzionalmente dovrebbe essere disattivato. Lo stesso vale per l’accesso alle notifiche. Manic tenta inoltre di disabilitare Google Play Protect tramite tocchi automatici, pertanto vale la pena dare un’occhiata anche al Play Store.

ThreatFabric non specifica quanti dispositivi siano stati colpiti e non sono disponibili dati relativi alle infezioni per i singoli paesi. La protezione più semplice rimane quella di sempre: non installate file APK provenienti da link o portali di terze parti, nemmeno quando la pagina sembra appartenere a un fornitore ben noto.

Google LogoAdd as a preferred source on Google
Mail Logo
> Recensioni e prove di notebook, tablets e smartphones > News > Newsarchive 2026 08 > Il trojan per Android «Manic» ruba i PIN senza ricorrere a una schermata bancaria contraffatta
Steffen Zahn, 2026-08-21 (Update: 2026-08-21)