{"id":32440,"date":"2026-09-07T11:50:20","date_gmt":"2026-09-07T09:50:20","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=32440"},"modified":"2026-09-04T16:08:12","modified_gmt":"2026-09-04T14:08:12","slug":"manic-android-trojan","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/manic-android-trojan\/32440\/","title":{"rendered":"\u00bfNo tienes Internet? El troyano Manic puede robarte tus datos de todos modos"},"content":{"rendered":"<p>Investigadores de ciberseguridad han <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-manic-android-malware-can-exfiltrate-data-through-nearby-devices\/\" target=\"_blank\" rel=\"noopener nofollow\">descubierto<\/a> una nueva familia de malware para Android, que se llama Manic. Les permite a los delincuentes espiar a sus v\u00edctimas, robar credenciales bancarias y tomar el control remoto de los dispositivos infectados.<\/p>\n<p>Pero aqu\u00ed viene lo m\u00e1s curioso: Manic puede enviar los datos robados a los atacantes incluso cuando el dispositivo en cuesti\u00f3n no tiene conexi\u00f3n a Internet. Al parecer, los cortes aleatorios de Internet m\u00f3vil parecen afectar a los ciberdelincuentes tanto como a cualquier otra persona, as\u00ed que a los responsables de Manic se les ha ocurrido una soluci\u00f3n bastante inusual.<\/p>\n<p>Desde Rusia hasta Espa\u00f1a, hay personas en peligro en varios pa\u00edses europeos. En esta publicaci\u00f3n, te explicamos qu\u00e9 es lo que este troyano puede hacer realmente, c\u00f3mo env\u00eda los datos robados a los atacantes y <a href=\"https:\/\/www.kaspersky.es\/mobile-security?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kisa____db30dc5b3a8cb734\" target=\"_blank\" rel=\"noopener\">c\u00f3mo puedes proteger tu dispositivo Android de Manic y otras amenazas similares<\/a>.<\/p>\n<h2>C\u00f3mo se propaga Manic y qui\u00e9n est\u00e1 en riesgo<\/h2>\n<p>Los investigadores a\u00fan no han averiguado exactamente c\u00f3mo los atacantes introducen Manic en los dispositivos. Normalmente, este tipo de malware se propaga a trav\u00e9s de los siguientes canales:<\/p>\n<ul>\n<li>Aplicaciones infectadas en tiendas de aplicaciones leg\u00edtimas<\/li>\n<li>Archivos APK maliciosos compartidos en sitios web piratas<\/li>\n<li>Enlaces de descarga enviados a trav\u00e9s de aplicaciones de mensajer\u00eda y correo electr\u00f3nico<\/li>\n<li>Sitios web fraudulentos<\/li>\n<\/ul>\n<p>Google les ha <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-manic-android-malware-can-exfiltrate-data-through-nearby-devices\/\" target=\"_blank\" rel=\"noopener nofollow\">dicho a los periodistas<\/a> que no ha encontrado ning\u00fan indicio de que Manic se est\u00e9 propagando a trav\u00e9s de aplicaciones de Google Play Store. Esto sugiere que lo m\u00e1s probable es que las personas est\u00e9n instalando aplicaciones de fuentes no oficiales.<\/p>\n<p>Los expertos han rastreado los or\u00edgenes de la infraestructura de los atacantes para esta campa\u00f1a hasta febrero de 2026. Las primeras muestras del propio malware aparecieron a finales de mayo de este a\u00f1o. Desde entonces, los delincuentes responsables del troyano han perfeccionado las formas de ocultarlo para no ser detectado en el dispositivo de la v\u00edctima.<\/p>\n<p>Actualmente, Manic combina las capacidades de un troyano bancario, un spyware y una herramienta de acceso remoto que les permite a un atacante controlar el dispositivo. Los atacantes est\u00e1n especialmente interesados en datos de las siguientes fuentes:<\/p>\n<ul>\n<li>Aplicaciones bancarias y servicios de pago<\/li>\n<li>Aplicaciones oficiales del gobierno<\/li>\n<li>Carteras de criptomonedas y plataformas de intercambio de criptomonedas<\/li>\n<li>Aplicaciones de autenticaci\u00f3n de dos\u00a0factores<\/li>\n<li>Mensajes de texto y notificaciones: sobre todo los c\u00f3digos de un solo uso que se utilizan para verificar el inicio de sesi\u00f3n o aprobar transacciones<\/li>\n<\/ul>\n<p>Al analizar a qu\u00e9 aplicaciones bancarias se dirige Manic, los investigadores han podido averiguar qu\u00e9 pa\u00edses tiene en la mira. Resulta que su alcance es amplio y abarca Austria, la Rep\u00fablica Checa, Estonia, Francia, Alemania, Lituania, los Pa\u00edses Bajos, Polonia, Rusia, Eslovaquia, Espa\u00f1a, Ucrania y el Reino Unido.<\/p>\n<h2>Contrase\u00f1as robadas, c\u00f3digos interceptados, control remoto: lo que Manic es realmente capaz de hacer<\/h2>\n<p>Veamos exactamente qu\u00e9 informaci\u00f3n roba Manic y c\u00f3mo se las ingenia para conseguirla. El truco principal del malware consiste en hacer un uso indebido de los <a href=\"https:\/\/www.kaspersky.es\/blog\/android-most-dangerous-features\/29287\/\" target=\"_blank\" rel=\"noopener\">servicios de accesibilidad<\/a> de Android, un conjunto de funciones integradas dise\u00f1adas para ayudar a los usuarios con discapacidad visual. Si se usan como es debido, estas funciones son realmente \u00fatiles para las personas con discapacidad visual. Pero los delincuentes llevan mucho tiempo aprovechando en secreto esas mismas herramientas para sus propios fines.<\/p>\n<p>Una vez que un usuario le da permiso a una aplicaci\u00f3n para usar los servicios de accesibilidad, puede \u201cver\u201d el texto y los botones de la pantalla, interactuar con ellos, desplazarse por las p\u00e1ginas y realizar acciones autom\u00e1ticamente, todo como si lo hiciera el propio usuario. Los atacantes aprovechan esto para leer los mensajes que aparecen en pantalla, conceder de forma sigilosa permisos adicionales al malware, interferir en los intentos de desinstalarlo, desactivar las medidas de seguridad o controlar otras aplicaciones sin que la v\u00edctima se d\u00e9 cuenta.<\/p>\n<p>Con Manic, este uso indebido de los servicios de accesibilidad se suma a las propias capacidades avanzadas del troyano. Puede crear un teclado invisible que se superpone al teclado real del m\u00f3vil. Cuando un usuario teclea su contrase\u00f1a para iniciar sesi\u00f3n en una aplicaci\u00f3n bancaria, Manic registra exactamente qu\u00e9 teclas ha pulsado. Luego, utiliza los servicios de accesibilidad para reproducir al instante esa misma pulsaci\u00f3n en el teclado de la propia aplicaci\u00f3n.<\/p>\n<div id=\"attachment_32442\" style=\"width: 826px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2026\/09\/04160305\/manic-android-trojan-01.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-32442\" class=\"wp-image-32442 size-full\" title=\"Manic crea una capa de captura transparente que cubre el teclado del m\u00f3vil\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2026\/09\/04160305\/manic-android-trojan-01.jpg\" alt=\"Manic crea una capa de captura transparente que cubre el teclado del m\u00f3vil \" width=\"816\" height=\"505\"><\/a><p id=\"caption-attachment-32442\" class=\"wp-caption-text\">Manic crea una capa de captura transparente que cubre el teclado del m\u00f3vil para registrar cada pulsaci\u00f3n y transmitirla al teclado real. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-manic-android-malware-can-exfiltrate-data-through-nearby-devices\/\" target=\"_blank\" rel=\"nofollow noopener\">Fuente.<\/a><\/p><\/div>\n<p>Esto significa que los atacantes no tienen que crear una pantalla de inicio de sesi\u00f3n falsa para cada aplicaci\u00f3n que quieren atacar. Como Manic funciona como una capa invisible que se superpone a la aplicaci\u00f3n original, todo tiene el mismo aspecto y funciona igual que siempre, as\u00ed que el due\u00f1o del m\u00f3vil no tiene motivos para sospechar que le est\u00e1 dando su PIN o contrase\u00f1a a un delincuente.<\/p>\n<p>Adem\u00e1s, Manic no se limita a registrar todo lo que escribe el usuario. Reconoce autom\u00e1ticamente qu\u00e9 tipo de informaci\u00f3n acaba de capturar y la clasifica en categor\u00edas: contrase\u00f1as, datos de acceso al correo electr\u00f3nico, c\u00f3digos SMS de cuatro a seis\u00a0d\u00edgitos, cadenas de caracteres que parecen frases semilla de carteras de criptomonedas y c\u00f3digos de desbloqueo del m\u00f3vil o patrones de desbloqueo. Adem\u00e1s del texto capturado en s\u00ed, Manic tambi\u00e9n registra de qu\u00e9 aplicaci\u00f3n procede, cu\u00e1ndo se introdujo, si el usuario lo ha escrito a mano o ha usado el autorrelleno, y si esa aplicaci\u00f3n est\u00e1 en su lista de aplicaciones objetivo.<\/p>\n<p>Las habilidades de Manic no se limitan a recopilar informaci\u00f3n. Una vez m\u00e1s, mediante los servicios de accesibilidad, tambi\u00e9n les permite a los atacantes tomar el control remoto de un dispositivo infectado. Para ocultar esta actividad, Manic puede mostrar una pantalla en negro o simular una actualizaci\u00f3n del sistema.<\/p>\n<p>Adem\u00e1s de los servicios de accesibilidad, el malware tambi\u00e9n pide permiso para leer mensajes de texto y notificaciones. Esto les permite a los atacantes interceptar los c\u00f3digos de autenticaci\u00f3n de dos\u00a0factores y los c\u00f3digos de verificaci\u00f3n de un solo uso antes incluso de que la v\u00edctima tenga tiempo de introducirlos en la aplicaci\u00f3n.<\/p>\n<p>En resumen, esto no solo les proporciona a los atacantes contrase\u00f1as, credenciales bancarias y c\u00f3digos de verificaci\u00f3n, sino tambi\u00e9n la capacidad de controlar de forma remota el m\u00f3vil de la v\u00edctima.<\/p>\n<h2>Ni siquiera estar desconectado te salvar\u00e1 del robo de datos<\/h2>\n<p>El m\u00e9todo original de Manic para enviar los datos robados desde el dispositivo hasta los atacantes merece una menci\u00f3n aparte. Incluso hoy en d\u00eda, los dispositivos se quedan sin conexi\u00f3n m\u00e1s a menudo de lo que la gente podr\u00eda pensar, y los creadores de Manic han desarrollado una soluci\u00f3n espec\u00edfica para este tipo de situaciones.<\/p>\n<p>Normalmente, este tipo de malware recopila informaci\u00f3n del dispositivo y la env\u00eda directamente a un servidor controlado por los atacantes. Pero \u00bfqu\u00e9 pasa cuando el dispositivo infectado no tiene acceso directo a Internet o no puede conectarse al servidor de comando y control por cualquier otro motivo?<\/p>\n<p>En ese caso, Manic simplemente guarda los datos robados en el dispositivo y empieza a buscar en las inmediaciones otros tel\u00e9fonos infectados a los que pueda conectarse por Wi-Fi o Bluetooth. Si encuentra uno con conexi\u00f3n a Internet, le env\u00eda los datos cifrados a ese tel\u00e9fono, que a su vez los reenv\u00eda al servidor de los atacantes.<\/p>\n<p>Pero eso no es todo. Los datos pueden propagarse a trav\u00e9s de una cadena de dispositivos infectados. De manera predeterminada, Manic permite incluir hasta cuatro de estos dispositivos de retransmisi\u00f3n en la cadena. Si no hay ning\u00fan dispositivo adecuado cerca, los datos simplemente se quedan en el m\u00f3vil original y Manic lo vuelve a intentar m\u00e1s tarde.<\/p>\n<h2>C\u00f3mo proteger tu m\u00f3vil de Manic y otros troyanos bancarios<\/h2>\n<p>El malware para Android es cada vez m\u00e1s sofisticado. Por eso vale la pena recordar\u00a0y poner en pr\u00e1ctica\u00a0algunos h\u00e1bitos b\u00e1sicos de higiene digital para los usuarios de tel\u00e9fonos y tabletas Android:<\/p>\n<ul>\n<li>Evita instalar aplicaciones de fuentes no oficiales.<\/li>\n<li>No les concedas permiso a las aplicaciones para usar los servicios de accesibilidad a menos que sea absolutamente necesario y sepas exactamente por qu\u00e9 lo necesitan.<\/li>\n<li>Instala un software de seguridad fiable en todos tus dispositivos, realiza an\u00e1lisis con regularidad y t\u00f3mate en serio sus avisos y recomendaciones. Recomendamos <a href=\"https:\/\/www.kaspersky.es\/mobile-security?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kisa____db30dc5b3a8cb734\" target=\"_blank\" rel=\"noopener\">Kaspersky para Android<\/a>. Nuestras aplicaciones de seguridad para Android no est\u00e1n disponibles temporalmente en Google Play Store, as\u00ed que, para instalarlas en un dispositivo Android, te recomendamos que utilices una tienda de aplicaciones alternativa o que instales el archivo APK manualmente desde <a href=\"https:\/\/support.kaspersky.com\/es\/common\/beforeinstall\/16085\" target=\"_blank\" rel=\"noopener\">nuestra p\u00e1gina web<\/a>. En nuestra publicaci\u00f3n <a href=\"https:\/\/www.kaspersky.es\/blog\/how-to-install-kaspersky-apps-from-alternative-stores\/30715\/\" target=\"_blank\" rel=\"noopener\"><strong>C\u00f3mo instalar o actualizar las aplicaciones de Kaspersky para Android en 2026<\/strong><\/a>, encontrar\u00e1s una gu\u00eda completa paso a paso.<\/li>\n<\/ul>\n<blockquote><p>El malware no solo ataca a los tel\u00e9fonos inteligentes; tambi\u00e9n se instala en otros dispositivos con Android, desde dispositivos de streaming hasta\u2026 coches. Echa un vistazo a los detalles en nuestras publicaciones relacionadas:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/car-botnet-malware-for-head-units-with-android\/32405\/\" target=\"_blank\" rel=\"noopener\"><strong>Botnet en la carretera: el primer troyano para consolas de coches<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/qualcomm-cve-2026-25262\/32155\/\" target=\"_blank\" rel=\"noopener\"><strong>Vulnerabilidad de Qualcomm: las reparaciones de tel\u00e9fonos y el mantenimiento de coches ya no son seguros<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/android-tv-botnet\/32149\/\" target=\"_blank\" rel=\"noopener\"><strong>\u00bfTu dispositivo de streaming est\u00e1 alquilando tu red?<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/beatbanker-btmob-android-malware-disguised-starlink-inss-reembolso\/31921\/\" target=\"_blank\" rel=\"noopener\"><strong>Troyano para Android que se hace pasar por servicios gubernamentales y aplicaciones de Starlink<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/growing-2026-android-threats-and-protection\/31816\/\" target=\"_blank\" rel=\"noopener\"><strong>La tormenta perfecta de amenazas para Android<\/strong><\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"android\">\n","protected":false},"excerpt":{"rendered":"<p>Roba contrase\u00f1as, credenciales bancarias y c\u00f3digos de verificaci\u00f3n, y les permite a los atacantes controlar tel\u00e9fonos inteligentes a distancia. Te contamos por qu\u00e9 esta nueva amenaza para Android es tan peligrosa y c\u00f3mo se las ingenia para enviar los datos robados a los delincuentes.<\/p>\n","protected":false},"author":2726,"featured_media":32441,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348],"tags":[1396,3050,59,3156,3543,630,16,22,842,586,889],"class_list":["post-32440","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-2fa","tag-accesibilidad","tag-android","tag-autenticacion-de-dos-factores","tag-banqueros","tag-criptografia","tag-google","tag-malware-2","tag-spyware","tag-troyanos","tag-troyanos-bancarios"],"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/manic-android-trojan\/32440\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/manic-android-trojan\/31012\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/manic-android-trojan\/26036\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/manic-android-trojan\/30842\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/manic-android-trojan\/42585\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/manic-android-trojan\/56323\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/manic-android-trojan\/30987\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/manic-android-trojan\/36506\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/manic-android-trojan\/36417\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/android\/","name":"android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32440","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=32440"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32440\/revisions"}],"predecessor-version":[{"id":32443,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32440\/revisions\/32443"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/32441"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=32440"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=32440"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=32440"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}