Исследованный вредонос заметно отличается от обычных банковских троянов способом доставки украденной информации. Если зараженный смартфон не может связаться с управляющим сервером, Manic сохраняет собранные файлы и результаты команд, шифрует их с помощью AES-GCM и ищет другой зараженный аппарат поблизости.
Для связи между телефонами используются Wi-Fi Direct, классический Bluetooth RFCOMM и Bluetooth Low Energy через GATT. В техническом разборе Manic указано, что по умолчанию допускается цепочка до четырех промежуточных узлов. Если один из них имеет доступ в интернет, данные могут уйти на управляющий сервер через него.
Это делает привычную реакцию на подозрительную активность менее надежной. Отключение зараженного смартфона от интернета разрывает прямой канал связи, но само по себе не гарантирует прекращения передачи, пока остаются доступными локальные беспроводные интерфейсы.

Manic также использует службы специальных возможностей Android для перехвата PIN-кодов, одноразовых кодов и другой информации, а через WebRTC способен передавать экран и принимать команды. Исследование охватывает 169 идентификаторов приложений, среди целей есть российские финансовые сервисы. Это говорит о наличии России в списке целей вредоноса, но не подтверждает масштаб заражений в стране.








