رصدت شركة الأمن السيبراني Group-IB منصة جديدة للبرمجيات الخبيثة كخدمة باسم RemControl، تستهدف مستخدمي أجهزة أندرويد عبر حملات إعلانية خبيثة تنتحل تطبيق TVTap IPTV. وتستخدم المنصة صفحات تنزيل مزيفة تشبه Google Play لإقناع الضحايا بتثبيت التطبيق الضار.
كانت البنية التحتية المرتبطة بالتهديد نشطة منذ مايو 2026 على الأقل، بينما ظهرت أولى العينات في يوليو. واحتوت العينات على أكثر من 30 واجهة تصيد مصممة لسرقة بيانات الدخول المصرفية. وتشمل الدول المستهدفة إيطاليا وفرنسا وإسبانيا وبولندا والبرتغال وكندا، إضافة إلى دول في الشرق الأوسط.
كيف يصل RemControl إلى الأجهزة؟
تنتشر البرمجية عبر مواقع مزيفة تنتحل صفحات Google Play الخاصة بتطبيق TVTap IPTV. ورصدت Group-IB حملة إيطالية استخدمت تحديد الموقع الجغرافي وفحص معلومات User-Agent الخاصة بالهاتف لتوجيه مستخدمين محددين إلى صفحة التنزيل. كما تضمنت المواقع معرفات تتبع Meta Pixel، وهو ما يرجح إساءة استخدام منظومة إعلانات Meta لجذب الضحايا إلى الصفحات الخبيثة.
بعد تشغيل أداة الإسقاط، تبدأ البرمجية خدمة VPN تمنع حركة المرور الخاصة بخدمات Google Play، ما قد يحول دون إجراء Play Protect فحوصاً آنية للبرمجيات المعروفة. وطلبت RemControl من المستخدمين منحها صلاحية Accessibility Service، وهي الصلاحية التي تتيح لها تنفيذ جزء كبير من عمليات المراقبة والتحكم.
قدرات سرقة البيانات والتحكم
- عرض واجهات تصيد كاملة فوق التطبيقات المصرفية الشرعية وسرقة أرقام PIN ورموز الخدمات المصرفية وتواريخ انتهاء البطاقات وبيانات الدخول.
- استقبال أهداف مصرفية جديدة ديناميكياً من خوادم القيادة والتحكم.
- بث لقطات الشاشة وشجرة واجهة أندرويد وإمكانية الوصول إلى المشغل في الوقت الفعلي.
- تسجيل النقرات وتغييرات النصوص وأحداث التركيز ومدخلات المستخدم داخل التطبيقات.
- تنفيذ النقر والتمرير والإيماءات والضغط المطول وحقن النص عن بُعد.
- التقاط إحداثيات نمط قفل الشاشة في أجهزة من Samsung وXiaomi وHuawei وOPPO وOnePlus، إضافة إلى أندرويد القياسي.
- مقاومة الإزالة عبر اكتشاف دخول الضحية إلى إعدادات إدارة التطبيقات أو إمكانية الوصول أو إعادة ضبط المصنع ثم الخروج تلقائياً.
لماذا يهم هذا الخبر؟
لا تقتصر خطورة RemControl على سرقة بيانات اعتماد ثابتة؛ فاستغلال صلاحيات إمكانية الوصول يمنح المشغل قدرة تفاعلية على مراقبة واجهة الجهاز وتنفيذ إجراءات داخل التطبيقات. كما أن إمكانية تحديث الأهداف المصرفية عن بُعد تجعل المنصة قابلة للتكيف مع خدمات جديدة، بدلاً من الاعتماد على قائمة ثابتة داخل العينة.
استخرجت البرمجية معلومات خوادم القيادة والتحكم المشفرة من قنوات Telegram، ما يسمح بتغيير البنية التحتية عند تعطلها. كما كشفت وثائق FastAPI مكشوفة في الوكيل الأولي لخادم التحكم عن نقاط النهاية المستخدمة لجلب واجهات التصيد وإرسال بيانات الاعتماد المسروقة. ولا يزال أصل الجهة المشغلة غير محسوم، لكن وجود لغة روسية في ملفات HTML لبعض الواجهات يشير إلى أن مطوراً ناطقاً بالروسية شارك في تطوير بعضها. وتتبع Group-IB المشغل باسم UNKK، وتشتبه في وجود صلة بحصان Medusa المصرفي، من دون أن تثبت المصدر هذه الصلة نهائياً.
ما الذي ينبغي على مستخدمي أندرويد فعله؟
توصي Group-IB بتجنب تنزيل ملفات APK من خارج Google Play ما لم يكن ناشرها موثوقاً بشكل واضح، مع إجراء فحوص Play Protect دورية. كما ينبغي رفض طلبات صلاحية Accessibility Service من التطبيقات التي لا تحتاجها فعلياً لأغراض إمكانية الوصول، لأن منحها لتطبيقات ترفيهية أو غير معروفة قد يتيح مراقبة المدخلات والتحكم في الجهاز.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.