Investigadores de ciberseguridad han descubierto una nueva familia de malware para Android, que se llama Manic. Les permite a los delincuentes espiar a sus víctimas, robar credenciales bancarias y tomar el control remoto de los dispositivos infectados.
Pero aquí viene lo más curioso: Manic puede enviar los datos robados a los atacantes incluso cuando el dispositivo en cuestión no tiene conexión a Internet. Al parecer, los cortes aleatorios de Internet móvil parecen afectar a los ciberdelincuentes tanto como a cualquier otra persona, así que a los responsables de Manic se les ha ocurrido una solución bastante inusual.
Desde Rusia hasta España, hay personas en peligro en varios países europeos. En esta publicación, te explicamos qué es lo que este troyano puede hacer realmente, cómo envía los datos robados a los atacantes y cómo puedes proteger tu dispositivo Android de Manic y otras amenazas similares.
Cómo se propaga Manic y quién está en riesgo
Los investigadores aún no han averiguado exactamente cómo los atacantes introducen Manic en los dispositivos. Normalmente, este tipo de malware se propaga a través de los siguientes canales:
- Aplicaciones infectadas en tiendas de aplicaciones legítimas
- Archivos APK maliciosos compartidos en sitios web piratas
- Enlaces de descarga enviados a través de aplicaciones de mensajería y correo electrónico
- Sitios web fraudulentos
Google les ha dicho a los periodistas que no ha encontrado ningún indicio de que Manic se esté propagando a través de aplicaciones de Google Play Store. Esto sugiere que lo más probable es que las personas estén instalando aplicaciones de fuentes no oficiales.
Los expertos han rastreado los orígenes de la infraestructura de los atacantes para esta campaña hasta febrero de 2026. Las primeras muestras del propio malware aparecieron a finales de mayo de este año. Desde entonces, los delincuentes responsables del troyano han perfeccionado las formas de ocultarlo para no ser detectado en el dispositivo de la víctima.
Actualmente, Manic combina las capacidades de un troyano bancario, un spyware y una herramienta de acceso remoto que les permite a un atacante controlar el dispositivo. Los atacantes están especialmente interesados en datos de las siguientes fuentes:
- Aplicaciones bancarias y servicios de pago
- Aplicaciones oficiales del gobierno
- Carteras de criptomonedas y plataformas de intercambio de criptomonedas
- Aplicaciones de autenticación de dos factores
- Mensajes de texto y notificaciones: sobre todo los códigos de un solo uso que se utilizan para verificar el inicio de sesión o aprobar transacciones
Al analizar a qué aplicaciones bancarias se dirige Manic, los investigadores han podido averiguar qué países tiene en la mira. Resulta que su alcance es amplio y abarca Austria, la República Checa, Estonia, Francia, Alemania, Lituania, los Países Bajos, Polonia, Rusia, Eslovaquia, España, Ucrania y el Reino Unido.
Contraseñas robadas, códigos interceptados, control remoto: lo que Manic es realmente capaz de hacer
Veamos exactamente qué información roba Manic y cómo se las ingenia para conseguirla. El truco principal del malware consiste en hacer un uso indebido de los servicios de accesibilidad de Android, un conjunto de funciones integradas diseñadas para ayudar a los usuarios con discapacidad visual. Si se usan como es debido, estas funciones son realmente útiles para las personas con discapacidad visual. Pero los delincuentes llevan mucho tiempo aprovechando en secreto esas mismas herramientas para sus propios fines.
Una vez que un usuario le da permiso a una aplicación para usar los servicios de accesibilidad, puede “ver” el texto y los botones de la pantalla, interactuar con ellos, desplazarse por las páginas y realizar acciones automáticamente, todo como si lo hiciera el propio usuario. Los atacantes aprovechan esto para leer los mensajes que aparecen en pantalla, conceder de forma sigilosa permisos adicionales al malware, interferir en los intentos de desinstalarlo, desactivar las medidas de seguridad o controlar otras aplicaciones sin que la víctima se dé cuenta.
Con Manic, este uso indebido de los servicios de accesibilidad se suma a las propias capacidades avanzadas del troyano. Puede crear un teclado invisible que se superpone al teclado real del móvil. Cuando un usuario teclea su contraseña para iniciar sesión en una aplicación bancaria, Manic registra exactamente qué teclas ha pulsado. Luego, utiliza los servicios de accesibilidad para reproducir al instante esa misma pulsación en el teclado de la propia aplicación.

Manic crea una capa de captura transparente que cubre el teclado del móvil para registrar cada pulsación y transmitirla al teclado real. Fuente.
Esto significa que los atacantes no tienen que crear una pantalla de inicio de sesión falsa para cada aplicación que quieren atacar. Como Manic funciona como una capa invisible que se superpone a la aplicación original, todo tiene el mismo aspecto y funciona igual que siempre, así que el dueño del móvil no tiene motivos para sospechar que le está dando su PIN o contraseña a un delincuente.
Además, Manic no se limita a registrar todo lo que escribe el usuario. Reconoce automáticamente qué tipo de información acaba de capturar y la clasifica en categorías: contraseñas, datos de acceso al correo electrónico, códigos SMS de cuatro a seis dígitos, cadenas de caracteres que parecen frases semilla de carteras de criptomonedas y códigos de desbloqueo del móvil o patrones de desbloqueo. Además del texto capturado en sí, Manic también registra de qué aplicación procede, cuándo se introdujo, si el usuario lo ha escrito a mano o ha usado el autorrelleno, y si esa aplicación está en su lista de aplicaciones objetivo.
Las habilidades de Manic no se limitan a recopilar información. Una vez más, mediante los servicios de accesibilidad, también les permite a los atacantes tomar el control remoto de un dispositivo infectado. Para ocultar esta actividad, Manic puede mostrar una pantalla en negro o simular una actualización del sistema.
Además de los servicios de accesibilidad, el malware también pide permiso para leer mensajes de texto y notificaciones. Esto les permite a los atacantes interceptar los códigos de autenticación de dos factores y los códigos de verificación de un solo uso antes incluso de que la víctima tenga tiempo de introducirlos en la aplicación.
En resumen, esto no solo les proporciona a los atacantes contraseñas, credenciales bancarias y códigos de verificación, sino también la capacidad de controlar de forma remota el móvil de la víctima.
Ni siquiera estar desconectado te salvará del robo de datos
El método original de Manic para enviar los datos robados desde el dispositivo hasta los atacantes merece una mención aparte. Incluso hoy en día, los dispositivos se quedan sin conexión más a menudo de lo que la gente podría pensar, y los creadores de Manic han desarrollado una solución específica para este tipo de situaciones.
Normalmente, este tipo de malware recopila información del dispositivo y la envía directamente a un servidor controlado por los atacantes. Pero ¿qué pasa cuando el dispositivo infectado no tiene acceso directo a Internet o no puede conectarse al servidor de comando y control por cualquier otro motivo?
En ese caso, Manic simplemente guarda los datos robados en el dispositivo y empieza a buscar en las inmediaciones otros teléfonos infectados a los que pueda conectarse por Wi-Fi o Bluetooth. Si encuentra uno con conexión a Internet, le envía los datos cifrados a ese teléfono, que a su vez los reenvía al servidor de los atacantes.
Pero eso no es todo. Los datos pueden propagarse a través de una cadena de dispositivos infectados. De manera predeterminada, Manic permite incluir hasta cuatro de estos dispositivos de retransmisión en la cadena. Si no hay ningún dispositivo adecuado cerca, los datos simplemente se quedan en el móvil original y Manic lo vuelve a intentar más tarde.
Cómo proteger tu móvil de Manic y otros troyanos bancarios
El malware para Android es cada vez más sofisticado. Por eso vale la pena recordar y poner en práctica algunos hábitos básicos de higiene digital para los usuarios de teléfonos y tabletas Android:
- Evita instalar aplicaciones de fuentes no oficiales.
- No les concedas permiso a las aplicaciones para usar los servicios de accesibilidad a menos que sea absolutamente necesario y sepas exactamente por qué lo necesitan.
- Instala un software de seguridad fiable en todos tus dispositivos, realiza análisis con regularidad y tómate en serio sus avisos y recomendaciones. Recomendamos Kaspersky para Android. Nuestras aplicaciones de seguridad para Android no están disponibles temporalmente en Google Play Store, así que, para instalarlas en un dispositivo Android, te recomendamos que utilices una tienda de aplicaciones alternativa o que instales el archivo APK manualmente desde nuestra página web. En nuestra publicación Cómo instalar o actualizar las aplicaciones de Kaspersky para Android en 2026, encontrarás una guía completa paso a paso.
El malware no solo ataca a los teléfonos inteligentes; también se instala en otros dispositivos con Android, desde dispositivos de streaming hasta… coches. Echa un vistazo a los detalles en nuestras publicaciones relacionadas:
- Botnet en la carretera: el primer troyano para consolas de coches
- Vulnerabilidad de Qualcomm: las reparaciones de teléfonos y el mantenimiento de coches ya no son seguros
- ¿Tu dispositivo de streaming está alquilando tu red?
- Troyano para Android que se hace pasar por servicios gubernamentales y aplicaciones de Starlink
- La tormenta perfecta de amenazas para Android
android
Consejos