Cybersécurité

Le logiciel malveillant RemControl cible les utilisateurs d’Android via de fausses pages de l’application TVTap

Group-IB a détecté une plateforme de logiciel malveillant en tant que service appelée RemControl, qui cible les utilisateurs d’Android en Europe, au Canada et au Moyen-Orient, vole des données bancaires via des écrans d’hameçonnage et exploite les services d’accessibilité pour prendre le contrôle à distance.

2026-09-23
5 min de lecture
119 vues
certi.news Editorial Team
Le logiciel malveillant RemControl cible les utilisateurs d’Android via de fausses pages de l’application TVTap

La société de cybersécurité Group-IB a détecté une nouvelle plateforme de logiciel malveillant en tant que service appelée RemControl, qui cible les utilisateurs d’appareils Android au moyen de campagnes publicitaires malveillantes usurpant l’application IPTV TVTap. La plateforme utilise de fausses pages de téléchargement ressemblant à Google Play pour convaincre les victimes d’installer l’application malveillante.

L’infrastructure associée à la menace était active depuis mai 2026 au moins, tandis que les premiers échantillons sont apparus en juillet. Les échantillons contenaient plus de 30 interfaces d’hameçonnage conçues pour voler les identifiants bancaires. Les pays ciblés comprennent l’Italie, la France, l’Espagne, la Pologne, le Portugal et le Canada, ainsi que des pays du Moyen-Orient.

Comment RemControl atteint-il les appareils ?

Le logiciel malveillant se propage via de faux sites usurpant les pages Google Play de l’application IPTV TVTap. Group-IB a observé une campagne italienne qui utilisait la géolocalisation et l’examen des informations User-Agent du téléphone afin de rediriger certains utilisateurs vers la page de téléchargement. Les sites contenaient également des identifiants de suivi Meta Pixel, ce qui laisse penser que l’écosystème publicitaire de Meta a été détourné pour attirer les victimes vers les pages malveillantes.

Après l’exécution de l’outil de déploiement, le logiciel malveillant démarre un service VPN qui bloque le trafic des services Google Play, ce qui peut empêcher Play Protect d’effectuer des analyses en temps réel des logiciels connus. RemControl demandait aux utilisateurs de lui accorder l’autorisation du service d’accessibilité, une autorisation qui lui permet d’effectuer une grande partie de ses opérations de surveillance et de contrôle.

Capacités de vol de données et de contrôle

  • Afficher des interfaces d’hameçonnage complètes par-dessus les applications bancaires légitimes et voler les codes PIN, les codes des services bancaires, les dates d’expiration des cartes et les identifiants.
  • Recevoir dynamiquement de nouvelles cibles bancaires depuis les serveurs de commande et de contrôle.
  • Diffuser en temps réel des captures d’écran et l’arborescence de l’interface Android, et accéder au lanceur.
  • Enregistrer les clics, les modifications de texte, les événements de mise au point et les saisies de l’utilisateur dans les applications.
  • Exécuter à distance des clics, des défilements, des gestes, des pressions longues et des injections de texte.
  • Capturer les coordonnées du schéma de verrouillage de l’écran sur les appareils de Samsung, Xiaomi, Huawei, OPPO et OnePlus, ainsi que sur Android standard.
  • Résister à la suppression en détectant l’accès de la victime aux paramètres de gestion des applications, aux paramètres d’accessibilité ou à la réinitialisation d’usine, puis en quittant automatiquement.

Pourquoi cette information est-elle importante ?

Le danger de RemControl ne se limite pas au vol d’identifiants statiques : l’exploitation des autorisations d’accessibilité donne à l’opérateur une capacité interactive de surveillance de l’interface de l’appareil et d’exécution d’actions dans les applications. De plus, la possibilité de mettre à jour à distance les cibles bancaires rend la plateforme adaptable à de nouveaux services, au lieu de dépendre d’une liste fixe intégrée à l’échantillon.

Le logiciel malveillant a extrait des informations chiffrées sur les serveurs de commande et de contrôle à partir de canaux Telegram, ce qui permet de modifier l’infrastructure lorsqu’elle est neutralisée. Des documents FastAPI exposés dans l’agent initial du serveur de contrôle ont également révélé les points de terminaison utilisés pour récupérer les interfaces d’hameçonnage et envoyer les identifiants volés. L’origine de l’opérateur reste indéterminée, mais la présence de la langue russe dans les fichiers HTML de certaines interfaces indique qu’un développeur russophone a participé au développement de certaines d’entre elles. Group-IB suit l’opérateur sous le nom d’UNKK et soupçonne l’existence d’un lien avec le cheval de Troie bancaire Medusa, sans que la source n’ait définitivement établi ce lien.

Que doivent faire les utilisateurs d’Android ?

Group-IB recommande d’éviter de télécharger des fichiers APK en dehors de Google Play, sauf si leur éditeur est clairement digne de confiance, et d’effectuer régulièrement des analyses avec Play Protect. Il convient également de refuser les demandes d’autorisation du service d’accessibilité provenant d’applications qui n’en ont pas réellement besoin à des fins d’accessibilité, car l’accorder à des applications de divertissement ou inconnues peut permettre de surveiller les saisies et de contrôler l’appareil.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités