الأمن السيبراني

برمجية RemControl الخبيثة تستهدف مستخدمي أندرويد عبر صفحات مزيفة لتطبيق TVTap

رصدت Group-IB منصة برمجيات خبيثة كخدمة باسم RemControl تستهدف مستخدمي أندرويد في أوروبا وكندا والشرق الأوسط، وتسرق بيانات مصرفية عبر شاشات تصيد وتستغل صلاحيات إمكانية الوصول للتحكم عن بُعد.

23 سبتمبر 2026
3 دقائق قراءة
119 قراءة
certi.news Editorial Team
برمجية RemControl الخبيثة تستهدف مستخدمي أندرويد عبر صفحات مزيفة لتطبيق TVTap

رصدت شركة الأمن السيبراني Group-IB منصة جديدة للبرمجيات الخبيثة كخدمة باسم RemControl، تستهدف مستخدمي أجهزة أندرويد عبر حملات إعلانية خبيثة تنتحل تطبيق TVTap IPTV. وتستخدم المنصة صفحات تنزيل مزيفة تشبه Google Play لإقناع الضحايا بتثبيت التطبيق الضار.

كانت البنية التحتية المرتبطة بالتهديد نشطة منذ مايو 2026 على الأقل، بينما ظهرت أولى العينات في يوليو. واحتوت العينات على أكثر من 30 واجهة تصيد مصممة لسرقة بيانات الدخول المصرفية. وتشمل الدول المستهدفة إيطاليا وفرنسا وإسبانيا وبولندا والبرتغال وكندا، إضافة إلى دول في الشرق الأوسط.

كيف يصل RemControl إلى الأجهزة؟

تنتشر البرمجية عبر مواقع مزيفة تنتحل صفحات Google Play الخاصة بتطبيق TVTap IPTV. ورصدت Group-IB حملة إيطالية استخدمت تحديد الموقع الجغرافي وفحص معلومات User-Agent الخاصة بالهاتف لتوجيه مستخدمين محددين إلى صفحة التنزيل. كما تضمنت المواقع معرفات تتبع Meta Pixel، وهو ما يرجح إساءة استخدام منظومة إعلانات Meta لجذب الضحايا إلى الصفحات الخبيثة.

بعد تشغيل أداة الإسقاط، تبدأ البرمجية خدمة VPN تمنع حركة المرور الخاصة بخدمات Google Play، ما قد يحول دون إجراء Play Protect فحوصاً آنية للبرمجيات المعروفة. وطلبت RemControl من المستخدمين منحها صلاحية Accessibility Service، وهي الصلاحية التي تتيح لها تنفيذ جزء كبير من عمليات المراقبة والتحكم.

قدرات سرقة البيانات والتحكم

  • عرض واجهات تصيد كاملة فوق التطبيقات المصرفية الشرعية وسرقة أرقام PIN ورموز الخدمات المصرفية وتواريخ انتهاء البطاقات وبيانات الدخول.
  • استقبال أهداف مصرفية جديدة ديناميكياً من خوادم القيادة والتحكم.
  • بث لقطات الشاشة وشجرة واجهة أندرويد وإمكانية الوصول إلى المشغل في الوقت الفعلي.
  • تسجيل النقرات وتغييرات النصوص وأحداث التركيز ومدخلات المستخدم داخل التطبيقات.
  • تنفيذ النقر والتمرير والإيماءات والضغط المطول وحقن النص عن بُعد.
  • التقاط إحداثيات نمط قفل الشاشة في أجهزة من Samsung وXiaomi وHuawei وOPPO وOnePlus، إضافة إلى أندرويد القياسي.
  • مقاومة الإزالة عبر اكتشاف دخول الضحية إلى إعدادات إدارة التطبيقات أو إمكانية الوصول أو إعادة ضبط المصنع ثم الخروج تلقائياً.

لماذا يهم هذا الخبر؟

لا تقتصر خطورة RemControl على سرقة بيانات اعتماد ثابتة؛ فاستغلال صلاحيات إمكانية الوصول يمنح المشغل قدرة تفاعلية على مراقبة واجهة الجهاز وتنفيذ إجراءات داخل التطبيقات. كما أن إمكانية تحديث الأهداف المصرفية عن بُعد تجعل المنصة قابلة للتكيف مع خدمات جديدة، بدلاً من الاعتماد على قائمة ثابتة داخل العينة.

استخرجت البرمجية معلومات خوادم القيادة والتحكم المشفرة من قنوات Telegram، ما يسمح بتغيير البنية التحتية عند تعطلها. كما كشفت وثائق FastAPI مكشوفة في الوكيل الأولي لخادم التحكم عن نقاط النهاية المستخدمة لجلب واجهات التصيد وإرسال بيانات الاعتماد المسروقة. ولا يزال أصل الجهة المشغلة غير محسوم، لكن وجود لغة روسية في ملفات HTML لبعض الواجهات يشير إلى أن مطوراً ناطقاً بالروسية شارك في تطوير بعضها. وتتبع Group-IB المشغل باسم UNKK، وتشتبه في وجود صلة بحصان Medusa المصرفي، من دون أن تثبت المصدر هذه الصلة نهائياً.

ما الذي ينبغي على مستخدمي أندرويد فعله؟

توصي Group-IB بتجنب تنزيل ملفات APK من خارج Google Play ما لم يكن ناشرها موثوقاً بشكل واضح، مع إجراء فحوص Play Protect دورية. كما ينبغي رفض طلبات صلاحية Accessibility Service من التطبيقات التي لا تحتاجها فعلياً لأغراض إمكانية الوصول، لأن منحها لتطبيقات ترفيهية أو غير معروفة قد يتيح مراقبة المدخلات والتحكم في الجهاز.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

ما الذي تحتاج معرفته

رصدت Group-IB منصة برمجيات خبيثة كخدمة باسم RemControl تستهدف مستخدمي أندرويد عبر صفحات مزيفة تنتحل تطبيق TVTap IPTV. تستخدم البرمجية صلاحيات إمكانية الوصول والتصيد وسرقة بيانات مصرفية للتحكم عن بُعد في الأجهزة، مع استهداف دول في أوروبا وكندا والشرق الأوسط.

  • تنتشر RemControl عبر مواقع مزيفة تشبه صفحات Google Play لتطبيق TVTap IPTV.
  • تسرق البرمجية أرقام PIN ورموز الخدمات المصرفية وبيانات البطاقات وتسجيلات الدخول عبر واجهات تصيد فوق التطبيقات البنكية.
  • تستغل صلاحية Accessibility Service لمراقبة الشاشة وتسجيل النقرات وتنفيذ النقر والتمرير وحقن النص عن بُعد.
  • تستخدم خدمة VPN لمنع حركة مرور خدمات Google Play، ما قد يعيق فحوص Play Protect الآنية.
  • تستهدف الحملة إيطاليا وفرنسا وإسبانيا وبولندا والبرتغال وكندا ودولاً في الشرق الأوسط.
  • توصي Group-IB بتجنب ملفات APK من خارج Google Play ورفض صلاحيات إمكانية الوصول للتطبيقات غير الموثوقة.

أسئلة شائعة

كيف تصل RemControl إلى أجهزة أندرويد؟

تصل عبر مواقع وحملات إعلانية خبيثة تنتحل صفحات Google Play الخاصة بتطبيق TVTap IPTV، ثم تقنع المستخدم بتثبيت التطبيق الضار.

ما البيانات التي تسرقها RemControl؟

تسرق أرقام PIN ورموز الخدمات المصرفية وتواريخ انتهاء البطاقات وبيانات تسجيل الدخول، كما تسجل مدخلات المستخدم داخل التطبيقات.

لماذا تعد صلاحية Accessibility Service خطيرة في هذه الحالة؟

تمنح البرمجية قدرة واسعة على مراقبة واجهة الجهاز وتنفيذ النقر والتمرير والإيماءات وحقن النص والتحكم التفاعلي عن بُعد.

ما الإجراءات التي توصي بها Group-IB؟

توصي بتجنب تنزيل ملفات APK من خارج Google Play، وإجراء فحوص Play Protect دورية، ورفض صلاحية Accessibility Service للتطبيقات التي لا تحتاجها فعلياً.

استكشف هذه القصة

المواضيع والجهات المرتبطة

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار