{"id":29473,"date":"2026-09-12T09:28:25","date_gmt":"2026-09-12T15:28:25","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=29473"},"modified":"2026-09-12T09:28:25","modified_gmt":"2026-09-12T15:28:25","slug":"manic-android-trojan","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/manic-android-trojan\/29473\/","title":{"rendered":"\u00bfNo tienes Internet? Da igual: el troyano Manic podr\u00e1 robarte los datos"},"content":{"rendered":"<p>Los investigadores en ciberseguridad <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-manic-android-malware-can-exfiltrate-data-through-nearby-devices\/\" target=\"_blank\" rel=\"noopener nofollow\">han descubierto<\/a> una nueva familia de malware para Android. Conocida como Manic, se trata de un software que permite a los delincuentes espiar a sus v\u00edctimas, robar sus credenciales bancarias y controlar a distancia sus dispositivos infectados.<\/p>\n<p>Manic tambi\u00e9n realiza un truco poco visto: puede transferir los datos que ha robado incluso si el dispositivo no tiene acceso a Internet. Para los ciberdelincuentes, quedarse sin Internet de un momento a otro es \u2015al parecer\u2015 tan inconveniente como para todos. Para sortear este problema, los creadores de Manic idearon una soluci\u00f3n poco usual.<\/p>\n<p>El troyano Manic es un riesgo para quienes viven en una zona de Europa bastante amplia, que va desde Rusia hasta el Reino Unido. En esta publicaci\u00f3n, te explicamos qu\u00e9 puede hacer realmente este troyano, c\u00f3mo transfiere los datos robados a los atacantes y <a href=\"https:\/\/latam.kaspersky.com\/mobile-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kisa____ee0e39f679aecb08\" target=\"_blank\" rel=\"noopener\">qu\u00e9 puedes hacer para proteger tu dispositivo Android contra Manic y amenazas similares<\/a>.<\/p>\n<h2>C\u00f3mo se propaga Manic y para qui\u00e9nes es un riesgo<\/h2>\n<p>Los investigadores a\u00fan no saben precisamente c\u00f3mo hacen los atacantes para introducir Manic en los dispositivos de la gente. Por lo general, esta clase de aplicaci\u00f3n maliciosa se propaga por v\u00edas como estas:<\/p>\n<ul>\n<li>apps infectadas disponibles en tiendas de apps leg\u00edtimas,<\/li>\n<li>archivos APK maliciosos compartidos a trav\u00e9s de sitios web piratas,<\/li>\n<li>enlaces de descarga enviados por correo electr\u00f3nico o apps de mensajer\u00eda,<\/li>\n<li>sitios fraudulentos.<\/li>\n<\/ul>\n<p>Google <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-manic-android-malware-can-exfiltrate-data-through-nearby-devices\/\" target=\"_blank\" rel=\"noopener nofollow\">ha dicho ante la prensa<\/a> que no hall\u00f3 indicios de que Manic se propague mediante apps disponibles en Google Play Store. As\u00ed, el vector m\u00e1s probable parece ser la instalaci\u00f3n de apps infectadas provenientes de fuentes no oficiales.<\/p>\n<p>Seg\u00fan los expertos, la infraestructura empleada en esta campa\u00f1a ha estado activa desde febrero de 2026. En cuanto al malware en s\u00ed, las primeras muestras aparecieron a fines de mayo pasado. Desde entonces, los responsables del troyano han refinado la manera en la que el software evita la detecci\u00f3n en los equipos de las v\u00edctimas.<\/p>\n<p>Hoy, Manic combina los poderes del spyware, los troyanos bancarios y las herramientas de acceso remoto que permiten a los atacantes controlar otros dispositivos. Los datos que m\u00e1s interesan a los delincuentes provienen de fuentes como estas:<\/p>\n<ul>\n<li>apps bancarias y de servicios de pago,<\/li>\n<li>apps oficiales de los gobiernos,<\/li>\n<li>monederos criptogr\u00e1ficos y plataformas de intercambio de criptomonedas,<\/li>\n<li>apps de autenticaci\u00f3n en dos pasos,<\/li>\n<li>mensajes de texto y notificaciones, en especial cuando incluyen c\u00f3digos de un solo uso para aprobar transacciones o verificar inicios de sesi\u00f3n.<\/li>\n<\/ul>\n<p>Al estudiar en qu\u00e9 apps bancarias se concentra Manic, los investigadores determinaron cu\u00e1les son los pa\u00edses que est\u00e1n en su mira. Su inter\u00e9s result\u00f3 amplio: abarca Austria, Rep\u00fablica Checa, Estonia, Francia, Alemania, Lituania, Pa\u00edses Bajos, Polonia, Rusia, Eslovaquia, Espa\u00f1a, Ucrania y el Reino Unido.<\/p>\n<h2>Contrase\u00f1as robadas, c\u00f3digos interceptados y control a distancia: qu\u00e9 puede hacer realmente Manic<\/h2>\n<p>Veamos qu\u00e9 informaci\u00f3n roba Manic exactamente y c\u00f3mo se las arregla para obtenerla. El truco principal de este malware consiste en abusar de <a href=\"https:\/\/latam.kaspersky.com\/blog\/android-most-dangerous-features\/26801\/\" target=\"_blank\" rel=\"noopener\">los servicios de accesibilidad<\/a> de Android. Se trata de un conjunto de funciones integradas para ayudar a los usuarios que tienen alguna discapacidad visual. Cuando se usan para su verdadero fin, las herramientas de accesibilidad son de gran utilidad para quienes tienen p\u00e9rdida de visi\u00f3n. Sin embargo, desde hace un largo tiempo, los delincuentes las han estado explotando silenciosamente.<\/p>\n<p>Cuando se permite que una app utilice los servicios de accesibilidad, se la autoriza a \u201cver\u201d el texto y los botones en pantalla, a interactuar con ellos, a desplazarse por las p\u00e1ginas y a realizar acciones de manera autom\u00e1tica, todo como si las acciones provinieran del usuario. Los atacantes usan esta capacidad para leer los mensajes mostrados, darle al malware nuevos permisos sigilosamente o interferir con los intentos de desinstalarlo, desactivar las protecciones de seguridad o controlar otras apps sin que la v\u00edctima lo note.<\/p>\n<p>Con Manic, el abuso de los servicios de accesibilidad se combina con otras capacidades avanzadas del troyano. Manic puede generar un teclado invisible y superponerlo sobre el teclado real del tel\u00e9fono. Cuando el usuario escribe su contrase\u00f1a para iniciar sesi\u00f3n en una app bancaria, Manic registra las teclas que presion\u00f3. Instantes despu\u00e9s, utiliza los servicios de accesibilidad para pulsar la misma la secuencia de teclas en el teclado real de la aplicaci\u00f3n.<\/p>\n<div id=\"attachment_29475\" style=\"width: 826px\" class=\"wp-caption alignnone\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2026\/09\/12092455\/manic-android-trojan-01.jpg\"><img decoding=\"async\" aria-describedby=\"caption-attachment-29475\" class=\"wp-image-29475 size-full\" title=\"manic-android-trojan-01\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2026\/09\/12092455\/manic-android-trojan-01.jpg\" alt=\"Manic genera una superficie de captura transparente que cubre el teclado del tel\u00e9fono\" width=\"816\" height=\"505\"><\/a><p id=\"caption-attachment-29475\" class=\"wp-caption-text\">Manic cubre el teclado del tel\u00e9fono con una superficie de captura transparente, registra cada pulsaci\u00f3n y la transmite al teclado real. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-manic-android-malware-can-exfiltrate-data-through-nearby-devices\/\" target=\"_blank\" rel=\"nofollow noopener\">Fuente<\/a><\/p><\/div>\n<p>De esta manera, los delincuentes no necesitan crear una pantalla de inicio de sesi\u00f3n falsa para cada app que deseen atacar. Dado que Manic opera como una capa invisible sobre la aplicaci\u00f3n original, todo se ve y se comporta como de costumbre; el propietario del tel\u00e9fono no tiene motivos para sospechar que le est\u00e1 dando su PIN o su contrase\u00f1a a un delincuente.<\/p>\n<p>Manic no registra sin criterio todo lo que el usuario escribe. Reconoce autom\u00e1ticamente el tipo de informaci\u00f3n capturada y la organiza en categor\u00edas: contrase\u00f1as, credenciales de correo electr\u00f3nico, c\u00f3digos SMS de entre cuatro y seis d\u00edgitos, c\u00f3digos o patrones para desbloquear el tel\u00e9fono y cadenas de caracteres que parecen frases iniciales de billeteras de criptomonedas. Adem\u00e1s del texto capturado en s\u00ed, Manic registra de qu\u00e9 aplicaci\u00f3n provino, cu\u00e1ndo se lo ingres\u00f3, si el usuario lo escribi\u00f3 manualmente o us\u00f3 la funci\u00f3n de autocompletado y si la aplicaci\u00f3n est\u00e1 en la \u201clista de inter\u00e9s\u201d del malware.<\/p>\n<p>Y Manic puede hacer m\u00e1s que recopilar informaci\u00f3n. Vali\u00e9ndose, nuevamente, de los servicios de accesibilidad, es capaz de darle a un atacante el control remoto de un dispositivo infectado. Para ocultar las acciones del delincuente, Manic puede mostrar una pantalla negra o simular que se est\u00e1 realizando una actualizaci\u00f3n del sistema.<\/p>\n<p>El troyano busca permiso no solo para usar los servicios de accesibilidad, sino tambi\u00e9n para leer las notificaciones y los mensajes de texto. Con esta autorizaci\u00f3n, los atacantes pueden interceptar los c\u00f3digos de autenticaci\u00f3n en dos pasos y los c\u00f3digos de verificaci\u00f3n de un solo uso antes de que la v\u00edctima pueda siquiera introducirlos en la app.<\/p>\n<p>Sumadas, estas prestaciones les dan a los atacantes m\u00e1s que las contrase\u00f1as, las credenciales bancarias y los c\u00f3digos de verificaci\u00f3n de las v\u00edctimas: tambi\u00e9n les dan el poder de controlar sus tel\u00e9fonos a distancia.<\/p>\n<h2>Ni desconectarte te salvar\u00e1 del robo de datos<\/h2>\n<p>Menci\u00f3n aparte merece el original m\u00e9todo con el que Manic saca los datos robados del dispositivo y los transmite a los atacantes. Incluso hoy, los dispositivos se desconectan de Internet con m\u00e1s frecuencia de lo que se esperar\u00eda. Para hacer frente a esta situaci\u00f3n, los creadores de Manic idearon una soluci\u00f3n especial.<\/p>\n<p>Normalmente, las aplicaciones maliciosas de este tipo recopilan informaci\u00f3n en el dispositivo y la env\u00edan directamente a un servidor que controlan los atacantes. Pero \u00bfqu\u00e9 sucede cuando el dispositivo infectado no tiene acceso directo a Internet o, por el motivo que fuere, no se puede conectar con el servidor de comando y control?<\/p>\n<p>En un caso as\u00ed, Manic simplemente almacena los datos robados en el dispositivo y busca en los alrededores otros tel\u00e9fonos infectados con los que se pueda comunicar mediante Wi-Fi o Bluetooth. Si encuentra un tel\u00e9fono con acceso a Internet, le entrega los datos cifrados para que los reenv\u00ede al servidor de los atacantes.<\/p>\n<p>Pero ah\u00ed no termina la estrategia. Los datos pueden pasar por toda una cadena de dispositivos infectados. De forma predeterminada, Manic permite que los datos se retransmitan por hasta cuatro dispositivos. Si no hay ning\u00fan dispositivo adecuado cerca, los datos simplemente se mantienen en el tel\u00e9fono original y Manic hace un nuevo intento en otro momento.<\/p>\n<h2>C\u00f3mo proteger tu tel\u00e9fono contra Manic y otros troyanos bancarios<\/h2>\n<p>El malware para Android es cada vez m\u00e1s sofisticado. Por ello, vale la pena recordar \u2015y, sobre todo, adoptar\u2015 algunos h\u00e1bitos b\u00e1sicos de higiene digital para quienes usan un tel\u00e9fono o una tablet con Android:<\/p>\n<ul>\n<li>No instales apps de fuentes no oficiales.<\/li>\n<li>No permitas que las apps usen los servicios de accesibilidad si no es absolutamente necesario y si no comprendes exactamente por qu\u00e9 necesitan ese permiso.<\/li>\n<li>Instala software de seguridad de confianza en todos tus dispositivos, realiza an\u00e1lisis regularmente y t\u00f3mate en serio sus advertencias y sugerencias. Nosotros recomendamos <a href=\"https:\/\/latam.kaspersky.com\/mobile-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kisa____ee0e39f679aecb08\" target=\"_blank\" rel=\"noopener\">Kaspersky para Android<\/a>. En este momento, nuestras apps de seguridad para Android no est\u00e1n disponibles en Google Play Store; para instalarlas en un dispositivo Android, recomendamos que uses una tienda de apps alternativa o que instales el archivo APK manualmente desde <a href=\"https:\/\/support.kaspersky.com\/mx\/common\/beforeinstall\/16085\" target=\"_blank\" rel=\"noopener\">nuestro sitio web<\/a>. Encontrar\u00e1s una gu\u00eda con todos los pasos en nuestra publicaci\u00f3n <a href=\"https:\/\/latam.kaspersky.com\/blog\/how-to-install-kaspersky-apps-from-alternative-stores\/27917\/\" target=\"_blank\" rel=\"noopener\"><strong>C\u00f3mo instalar o actualizar las aplicaciones de Kaspersky para Android en 2026<\/strong><\/a>.<\/li>\n<\/ul>\n<blockquote><p>El malware no se conforma con los smartphones: tambi\u00e9n se siente muy a gusto en cualquier otro dispositivo con Android, desde un reproductor multimedia hasta un autom\u00f3vil. Encontrar\u00e1s m\u00e1s informaci\u00f3n en estas publicaciones relacionadas:<\/p>\n<ul>\n<li><a href=\"https:\/\/latam.kaspersky.com\/blog\/car-botnet-malware-for-head-units-with-android\/29449\/\" target=\"_blank\" rel=\"noopener\"><strong>Botnet en el camino: el primer troyano para consolas de autos<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/latam.kaspersky.com\/blog\/qualcomm-cve-2026-25262\/29244\/\" target=\"_blank\" rel=\"noopener\"><strong>La vulnerabilidad de Qualcomm: reparar un tel\u00e9fono o un auto ya no es seguro<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/latam.kaspersky.com\/blog\/android-tv-botnet\/29238\/\" target=\"_blank\" rel=\"noopener\"><strong>Se alquila: red con dispositivo de streaming<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/latam.kaspersky.com\/blog\/beatbanker-btmob-android-malware-disguised-starlink-inss-reembolso\/29038\/\" target=\"_blank\" rel=\"noopener\"><strong>Troyano para Android que se hace pasar por servicios gubernamentales y aplicaciones de Starlink<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/latam.kaspersky.com\/blog\/growing-2026-android-threats-and-protection\/28952\/\" target=\"_blank\" rel=\"noopener\"><strong>La tormenta perfecta de amenazas de Android<\/strong><\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kisa-banner\">\n","protected":false},"excerpt":{"rendered":"<p>Manic roba contrase\u00f1as, credenciales bancarias y c\u00f3digos de verificaci\u00f3n, y puede permitir que un atacante controle tu smartphone a distancia. Te explicamos por qu\u00e9 es tan peligrosa esta nueva amenaza para Android y te contamos c\u00f3mo se las ingenia para transferir los datos robados.<\/p>\n","protected":false},"author":2726,"featured_media":29474,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145],"tags":[2127,3889,2163,5855,6110,3110,61,34,1254,1262,404],"class_list":["post-29473","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-2fa","tag-accesibilidad","tag-android","tag-autenticacion-en-dos-pasos","tag-bankers","tag-criptomonedas","tag-google","tag-malware-2","tag-spyware","tag-troyanos","tag-troyanos-bancarios"],"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/manic-android-trojan\/29473\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/manic-android-trojan\/31012\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/manic-android-trojan\/26036\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/manic-android-trojan\/13663\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/manic-android-trojan\/30842\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/manic-android-trojan\/32440\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/manic-android-trojan\/30986\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/manic-android-trojan\/42585\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/manic-android-trojan\/14871\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/manic-android-trojan\/56323\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/manic-android-trojan\/25303\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/manic-android-trojan\/30987\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/manic-android-trojan\/36506\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/manic-android-trojan\/36417\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/android\/","name":"Android"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29473","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=29473"}],"version-history":[{"count":1,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29473\/revisions"}],"predecessor-version":[{"id":29476,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29473\/revisions\/29476"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/29474"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=29473"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=29473"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=29473"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}