La empresa de ciberseguridad Group-IB detectó una nueva plataforma de malware como servicio llamada RemControl, que ataca a usuarios de dispositivos Android mediante campañas de publicidad maliciosa que suplantan la aplicación TVTap IPTV. La plataforma utiliza páginas de descarga falsas que imitan Google Play para convencer a las víctimas de instalar la aplicación maliciosa.
La infraestructura asociada a la amenaza estaba activa al menos desde mayo de 2026, mientras que las primeras muestras aparecieron en julio. Las muestras contenían más de 30 interfaces de phishing diseñadas para robar credenciales bancarias. Entre los países objetivo se encuentran Italia, Francia, España, Polonia, Portugal y Canadá, además de países de Oriente Medio.
¿Cómo llega RemControl a los dispositivos?
El malware se propaga mediante sitios web falsos que suplantan las páginas de Google Play de la aplicación TVTap IPTV. Group-IB detectó una campaña italiana que utilizaba la geolocalización y la comprobación de la información del User-Agent del teléfono para dirigir a usuarios específicos a la página de descarga. Los sitios también incluían identificadores de seguimiento de Meta Pixel, lo que sugiere un posible uso indebido del ecosistema publicitario de Meta para atraer a las víctimas a las páginas maliciosas.
Después de ejecutar el descargador, el malware inicia un servicio VPN que bloquea el tráfico de los servicios de Google Play, lo que podría impedir que Play Protect realice comprobaciones en tiempo real de malware conocido. RemControl pidió a los usuarios que le concedieran el permiso de Accessibility Service, un permiso que le permite realizar gran parte de las operaciones de vigilancia y control.
Capacidades de robo de datos y control
- Mostrar interfaces de phishing completas sobre aplicaciones bancarias legítimas y robar números PIN, códigos de servicios bancarios, fechas de vencimiento de tarjetas y credenciales.
- Recibir dinámicamente nuevos objetivos bancarios desde servidores de mando y control.
- Transmitir capturas de pantalla y el árbol de la interfaz de Android, así como permitir el acceso al lanzador en tiempo real.
- Registrar toques, cambios de texto, eventos de enfoque y entradas del usuario dentro de las aplicaciones.
- Ejecutar toques, desplazamientos, gestos, pulsaciones prolongadas e inyección remota de texto.
- Capturar las coordenadas del patrón de bloqueo de pantalla en dispositivos de Samsung, Xiaomi, Huawei, OPPO y OnePlus, además de Android estándar.
- Resistir la eliminación detectando cuando la víctima entra en los ajustes de gestión de aplicaciones, accesibilidad o restablecimiento de fábrica, y salir automáticamente.
¿Por qué importa esta noticia?
El peligro de RemControl no se limita al robo de credenciales estáticas; la explotación de los permisos de accesibilidad proporciona al operador una capacidad interactiva para supervisar la interfaz del dispositivo y ejecutar acciones dentro de las aplicaciones. Además, la posibilidad de actualizar los objetivos bancarios de forma remota hace que la plataforma pueda adaptarse a nuevos servicios, en lugar de depender de una lista fija dentro de la muestra.
El malware extraía información sobre los servidores de mando y control cifrada de canales de Telegram, lo que permite cambiar la infraestructura cuando deja de funcionar. Asimismo, una documentación de FastAPI expuesta en el agente inicial del servidor de control reveló los puntos finales utilizados para obtener interfaces de phishing y enviar las credenciales robadas. El origen del operador aún no está claro, pero la presencia del idioma ruso en archivos HTML de algunas interfaces indica que un desarrollador rusoparlante participó en el desarrollo de algunas de ellas. Group-IB rastrea al operador bajo el nombre UNKK y sospecha que existe una relación con el troyano bancario Medusa, aunque la fuente no ha demostrado definitivamente esta relación.
¿Qué deben hacer los usuarios de Android?
Group-IB recomienda evitar descargar archivos APK fuera de Google Play, a menos que su editor sea claramente de confianza, y realizar comprobaciones periódicas de Play Protect. También se deben rechazar las solicitudes del permiso de Accessibility Service de aplicaciones que realmente no lo necesiten para fines de accesibilidad, ya que concedérselo a aplicaciones de entretenimiento o desconocidas puede permitir supervisar las entradas y controlar el dispositivo.