Cybersicherheit

Schadsoftware RemControl zielt über gefälschte TVTap-Seiten auf Android-Nutzer

Group-IB hat eine Malware-as-a-Service-Plattform namens RemControl entdeckt, die Android-Nutzer in Europa, Kanada und dem Nahen Osten ins Visier nimmt, Bankdaten über Phishing-Bildschirme stiehlt und Accessibility-Berechtigungen zur Fernsteuerung ausnutzt.

2026-09-23
4 Min. Lesezeit
119 Aufrufe
certi.news Editorial Team
Schadsoftware RemControl zielt über gefälschte TVTap-Seiten auf Android-Nutzer

Das Cybersicherheitsunternehmen Group-IB hat eine neue Malware-as-a-Service-Plattform namens RemControl entdeckt, die Android-Nutzer über schädliche Werbekampagnen ins Visier nimmt, in denen die IPTV-Anwendung TVTap imitiert wird. Die Plattform verwendet gefälschte Download-Seiten, die Google Play ähneln, um Opfer zur Installation der schädlichen Anwendung zu bewegen.

Die mit der Bedrohung verbundene Infrastruktur war mindestens seit Mai 2026 aktiv, während die ersten Samples im Juli auftauchten. Die Samples enthielten mehr als 30 Phishing-Oberflächen, die zum Diebstahl von Zugangsdaten für Bankkonten entwickelt wurden. Zu den Zielländern gehören Italien, Frankreich, Spanien, Polen, Portugal und Kanada sowie Länder im Nahen Osten.

Wie gelangt RemControl auf die Geräte?

Die Schadsoftware verbreitet sich über gefälschte Websites, die Google-Play-Seiten der IPTV-Anwendung TVTap imitieren. Group-IB beobachtete eine italienische Kampagne, die Geolokalisierung und die User-Agent-Informationen des Telefons nutzte, um bestimmte Nutzer auf die Download-Seite weiterzuleiten. Die Websites enthielten außerdem Meta-Pixel-Tracking-IDs, was auf einen möglichen Missbrauch des Meta-Werbesystems hindeutet, um Opfer auf die schädlichen Seiten zu locken.

Nach der Ausführung des Dropper-Tools startet die Schadsoftware einen VPN-Dienst, der den Datenverkehr von Google-Play-Diensten blockiert. Dadurch kann verhindert werden, dass Play Protect Echtzeitprüfungen auf bekannte Schadsoftware durchführt. RemControl forderte die Nutzer auf, ihr die Berechtigung für den Accessibility Service zu erteilen. Diese Berechtigung ermöglicht ihr die Ausführung eines großen Teils der Überwachungs- und Steuerungsvorgänge.

Fähigkeiten zum Datendiebstahl und zur Kontrolle

  • Anzeige vollständiger Phishing-Oberflächen über legitimen Banking-Anwendungen und Diebstahl von PINs, Codes für Bankdienstleistungen, Ablaufdaten von Karten und Zugangsdaten.
  • Dynamischer Empfang neuer Bankziele von Command-and-Control-Servern.
  • Übertragung von Bildschirmaufnahmen und des Android-Oberflächenbaums sowie Echtzeitzugriff auf den Launcher.
  • Aufzeichnung von Klicks, Textänderungen, Fokusereignissen und Benutzereingaben innerhalb von Anwendungen.
  • Ausführung von Klicks, Scrollbewegungen, Gesten, langem Drücken und Texteingaben aus der Ferne.
  • Erfassung der Koordinaten des Bildschirmsperrmusters auf Geräten von Samsung, Xiaomi, Huawei, OPPO und OnePlus sowie auf Standard-Android.
  • Verhinderung der Entfernung durch Erkennen, dass das Opfer die Einstellungen für App-Verwaltung oder Bedienungshilfen beziehungsweise die Werkseinstellungen aufruft, und anschließendes automatisches Beenden.

Warum ist diese Nachricht wichtig?

Die Gefahr von RemControl beschränkt sich nicht auf den Diebstahl statischer Zugangsdaten. Die Ausnutzung von Berechtigungen für Bedienungshilfen verleiht dem Betreiber interaktive Möglichkeiten zur Überwachung der Geräteoberfläche und zur Ausführung von Aktionen innerhalb von Anwendungen. Außerdem macht die Möglichkeit, Bankziele aus der Ferne zu aktualisieren, die Plattform anpassungsfähig an neue Dienste, anstatt von einer festen Liste innerhalb des Samples abhängig zu sein.

Die Schadsoftware extrahierte verschlüsselte Informationen zu Command-and-Control-Servern aus Telegram-Kanälen, wodurch die Infrastruktur bei einem Ausfall geändert werden kann. Außerdem enthüllte eine offengelegte FastAPI-Dokumentation im ursprünglichen Agenten des Kontrollservers die Endpunkte, die zum Abrufen der Phishing-Oberflächen und zum Senden der gestohlenen Zugangsdaten verwendet wurden. Die Herkunft des Betreiberteams ist weiterhin ungeklärt. Das Vorhandensein der russischen Sprache in HTML-Dateien einiger Oberflächen deutet jedoch darauf hin, dass ein russischsprachiger Entwickler an der Entwicklung einiger dieser Oberflächen beteiligt war. Group-IB verfolgt den Betreiber unter dem Namen UNKK und vermutet eine Verbindung zum Banking-Trojaner Medusa, ohne dass diese Verbindung durch die Quelle endgültig bestätigt wurde.

Was sollten Android-Nutzer tun?

Group-IB empfiehlt, APK-Dateien nicht außerhalb von Google Play herunterzuladen, sofern der Herausgeber nicht eindeutig vertrauenswürdig ist, und regelmäßig Play-Protect-Prüfungen durchzuführen. Außerdem sollten Anfragen nach der Berechtigung für den Accessibility Service von Anwendungen abgelehnt werden, die sie nicht tatsächlich für Zwecke der Barrierefreiheit benötigen, da ihre Erteilung an Unterhaltungsanwendungen oder unbekannte Anwendungen die Überwachung von Eingaben und die Kontrolle über das Gerät ermöglichen kann.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen