Este malware para Android puede robarte las credenciales bancarias aunque no tengas Internet | Blog oficial de Kaspersky

Los investigadores en ciberseguridad han descubierto una nueva familia de malware para Android. Conocida como Manic, se trata de un software que permite a los delincuentes espiar a sus víctimas, robar sus credenciales bancarias y controlar a distancia sus dispositivos infectados.

Manic también realiza un truco poco visto: puede transferir los datos que ha robado incluso si el dispositivo no tiene acceso a Internet. Para los ciberdelincuentes, quedarse sin Internet de un momento a otro es ―al parecer― tan inconveniente como para todos. Para sortear este problema, los creadores de Manic idearon una solución poco usual.

El troyano Manic es un riesgo para quienes viven en una zona de Europa bastante amplia, que va desde Rusia hasta el Reino Unido. En esta publicación, te explicamos qué puede hacer realmente este troyano, cómo transfiere los datos robados a los atacantes y qué puedes hacer para proteger tu dispositivo Android contra Manic y amenazas similares.

Cómo se propaga Manic y para quiénes es un riesgo

Los investigadores aún no saben precisamente cómo hacen los atacantes para introducir Manic en los dispositivos de la gente. Por lo general, esta clase de aplicación maliciosa se propaga por vías como estas:

  • apps infectadas disponibles en tiendas de apps legítimas,
  • archivos APK maliciosos compartidos a través de sitios web piratas,
  • enlaces de descarga enviados por correo electrónico o apps de mensajería,
  • sitios fraudulentos.

Google ha dicho ante la prensa que no halló indicios de que Manic se propague mediante apps disponibles en Google Play Store. Así, el vector más probable parece ser la instalación de apps infectadas provenientes de fuentes no oficiales.

Según los expertos, la infraestructura empleada en esta campaña ha estado activa desde febrero de 2026. En cuanto al malware en sí, las primeras muestras aparecieron a fines de mayo pasado. Desde entonces, los responsables del troyano han refinado la manera en la que el software evita la detección en los equipos de las víctimas.

Hoy, Manic combina los poderes del spyware, los troyanos bancarios y las herramientas de acceso remoto que permiten a los atacantes controlar otros dispositivos. Los datos que más interesan a los delincuentes provienen de fuentes como estas:

  • apps bancarias y de servicios de pago,
  • apps oficiales de los gobiernos,
  • monederos criptográficos y plataformas de intercambio de criptomonedas,
  • apps de autenticación en dos pasos,
  • mensajes de texto y notificaciones, en especial cuando incluyen códigos de un solo uso para aprobar transacciones o verificar inicios de sesión.

Al estudiar en qué apps bancarias se concentra Manic, los investigadores determinaron cuáles son los países que están en su mira. Su interés resultó amplio: abarca Austria, República Checa, Estonia, Francia, Alemania, Lituania, Países Bajos, Polonia, Rusia, Eslovaquia, España, Ucrania y el Reino Unido.

Contraseñas robadas, códigos interceptados y control a distancia: qué puede hacer realmente Manic

Veamos qué información roba Manic exactamente y cómo se las arregla para obtenerla. El truco principal de este malware consiste en abusar de los servicios de accesibilidad de Android. Se trata de un conjunto de funciones integradas para ayudar a los usuarios que tienen alguna discapacidad visual. Cuando se usan para su verdadero fin, las herramientas de accesibilidad son de gran utilidad para quienes tienen pérdida de visión. Sin embargo, desde hace un largo tiempo, los delincuentes las han estado explotando silenciosamente.

Cuando se permite que una app utilice los servicios de accesibilidad, se la autoriza a “ver” el texto y los botones en pantalla, a interactuar con ellos, a desplazarse por las páginas y a realizar acciones de manera automática, todo como si las acciones provinieran del usuario. Los atacantes usan esta capacidad para leer los mensajes mostrados, darle al malware nuevos permisos sigilosamente o interferir con los intentos de desinstalarlo, desactivar las protecciones de seguridad o controlar otras apps sin que la víctima lo note.

Con Manic, el abuso de los servicios de accesibilidad se combina con otras capacidades avanzadas del troyano. Manic puede generar un teclado invisible y superponerlo sobre el teclado real del teléfono. Cuando el usuario escribe su contraseña para iniciar sesión en una app bancaria, Manic registra las teclas que presionó. Instantes después, utiliza los servicios de accesibilidad para pulsar la misma la secuencia de teclas en el teclado real de la aplicación.

Este malware para Android puede robarte las credenciales bancarias aunque no tengas Internet | Blog oficial de Kaspersky

Manic cubre el teclado del teléfono con una superficie de captura transparente, registra cada pulsación y la transmite al teclado real. Fuente

De esta manera, los delincuentes no necesitan crear una pantalla de inicio de sesión falsa para cada app que deseen atacar. Dado que Manic opera como una capa invisible sobre la aplicación original, todo se ve y se comporta como de costumbre; el propietario del teléfono no tiene motivos para sospechar que le está dando su PIN o su contraseña a un delincuente.

Manic no registra sin criterio todo lo que el usuario escribe. Reconoce automáticamente el tipo de información capturada y la organiza en categorías: contraseñas, credenciales de correo electrónico, códigos SMS de entre cuatro y seis dígitos, códigos o patrones para desbloquear el teléfono y cadenas de caracteres que parecen frases iniciales de billeteras de criptomonedas. Además del texto capturado en sí, Manic registra de qué aplicación provino, cuándo se lo ingresó, si el usuario lo escribió manualmente o usó la función de autocompletado y si la aplicación está en la “lista de interés” del malware.

Y Manic puede hacer más que recopilar información. Valiéndose, nuevamente, de los servicios de accesibilidad, es capaz de darle a un atacante el control remoto de un dispositivo infectado. Para ocultar las acciones del delincuente, Manic puede mostrar una pantalla negra o simular que se está realizando una actualización del sistema.

El troyano busca permiso no solo para usar los servicios de accesibilidad, sino también para leer las notificaciones y los mensajes de texto. Con esta autorización, los atacantes pueden interceptar los códigos de autenticación en dos pasos y los códigos de verificación de un solo uso antes de que la víctima pueda siquiera introducirlos en la app.

Sumadas, estas prestaciones les dan a los atacantes más que las contraseñas, las credenciales bancarias y los códigos de verificación de las víctimas: también les dan el poder de controlar sus teléfonos a distancia.

Ni desconectarte te salvará del robo de datos

Mención aparte merece el original método con el que Manic saca los datos robados del dispositivo y los transmite a los atacantes. Incluso hoy, los dispositivos se desconectan de Internet con más frecuencia de lo que se esperaría. Para hacer frente a esta situación, los creadores de Manic idearon una solución especial.

Normalmente, las aplicaciones maliciosas de este tipo recopilan información en el dispositivo y la envían directamente a un servidor que controlan los atacantes. Pero ¿qué sucede cuando el dispositivo infectado no tiene acceso directo a Internet o, por el motivo que fuere, no se puede conectar con el servidor de comando y control?

En un caso así, Manic simplemente almacena los datos robados en el dispositivo y busca en los alrededores otros teléfonos infectados con los que se pueda comunicar mediante Wi-Fi o Bluetooth. Si encuentra un teléfono con acceso a Internet, le entrega los datos cifrados para que los reenvíe al servidor de los atacantes.

Pero ahí no termina la estrategia. Los datos pueden pasar por toda una cadena de dispositivos infectados. De forma predeterminada, Manic permite que los datos se retransmitan por hasta cuatro dispositivos. Si no hay ningún dispositivo adecuado cerca, los datos simplemente se mantienen en el teléfono original y Manic hace un nuevo intento en otro momento.

Cómo proteger tu teléfono contra Manic y otros troyanos bancarios

El malware para Android es cada vez más sofisticado. Por ello, vale la pena recordar ―y, sobre todo, adoptar― algunos hábitos básicos de higiene digital para quienes usan un teléfono o una tablet con Android:

  • No instales apps de fuentes no oficiales.
  • No permitas que las apps usen los servicios de accesibilidad si no es absolutamente necesario y si no comprendes exactamente por qué necesitan ese permiso.
  • Instala software de seguridad de confianza en todos tus dispositivos, realiza análisis regularmente y tómate en serio sus advertencias y sugerencias. Nosotros recomendamos Kaspersky para Android. En este momento, nuestras apps de seguridad para Android no están disponibles en Google Play Store; para instalarlas en un dispositivo Android, recomendamos que uses una tienda de apps alternativa o que instales el archivo APK manualmente desde nuestro sitio web. Encontrarás una guía con todos los pasos en nuestra publicación Cómo instalar o actualizar las aplicaciones de Kaspersky para Android en 2026.

El malware no se conforma con los smartphones: también se siente muy a gusto en cualquier otro dispositivo con Android, desde un reproductor multimedia hasta un automóvil. Encontrarás más información en estas publicaciones relacionadas: