サイバーセキュリティ

悪意のあるRemControlマルウェア、TVTapの偽ページを通じてAndroidユーザーを標的に

Group-IBは、欧州、カナダ、中東のAndroidユーザーを標的とし、フィッシング画面を通じて銀行情報を盗み、アクセシビリティ権限を悪用して遠隔操作する、RemControlというマルウェア・アズ・ア・サービスのプラットフォームを確認した。

2026-09-23
1 分で読めます
119 閲覧数
certi.news Editorial Team
悪意のあるRemControlマルウェア、TVTapの偽ページを通じてAndroidユーザーを標的に

サイバーセキュリティ企業のGroup-IBは、RemControlという新たなマルウェア・アズ・ア・サービスのプラットフォームを確認した。このプラットフォームは、TVTap IPTVアプリを装う悪意のある広告キャンペーンを通じてAndroid端末のユーザーを標的にしている。また、Google Playに似せた偽のダウンロードページを使用し、被害者に悪意のあるアプリをインストールさせようとする。

脅威に関連するインフラは少なくとも2026年5月から稼働しており、最初のサンプルは7月に確認された。サンプルには、銀行の認証情報を盗むために設計された30種類を超えるフィッシング画面が含まれていた。標的となった国には、イタリア、フランス、スペイン、ポーランド、ポルトガル、カナダに加え、中東の国々が含まれる。

RemControlはどのように端末へ侵入するのか?

このマルウェアは、TVTap IPTVのGoogle Playページを装う偽サイトを通じて拡散する。Group-IBは、ジオロケーションの特定と携帯電話のUser-Agent情報の確認を利用し、特定のユーザーをダウンロードページへ誘導するイタリアのキャンペーンを確認した。また、サイトにはMeta PixelのトラッキングIDも含まれており、被害者を悪意のあるページへ誘導するためにMetaの広告エコシステムが悪用された可能性が高い。

ドロッパーが起動すると、マルウェアはVPNサービスを開始してGoogle Playサービス宛ての通信を遮断する。これにより、Play Protectが既知のマルウェアをリアルタイムで検査できなくなる可能性がある。RemControlはユーザーにAccessibility Service権限の付与を要求する。この権限によって、監視および制御操作の大部分を実行できる。

データ窃取と制御の能力

  • 正規の銀行アプリの上に完全なフィッシング画面を表示し、PIN、銀行サービスのコード、カードの有効期限、ログイン情報を盗む。
  • コマンド・アンド・コントロールサーバーから新たな銀行標的を動的に受信する。
  • 画面、AndroidのUIツリー、リアルタイムの入力フォーカスをストリーミングする。
  • アプリ内でのタップ、テキストの変更、フォーカスイベント、ユーザー入力を記録する。
  • 遠隔からタップ、スクロール、ジェスチャー、長押し、テキストの注入を実行する。
  • Samsung、Xiaomi、Huawei、OPPO、OnePlusの端末に加え、標準Android端末でも画面ロックパターンの座標を取得する。
  • 被害者がアプリ管理、アクセシビリティ、または工場出荷時設定へのリセットの設定画面に入ったことを検出し、自動的に終了することで削除に抵抗する。

なぜこのニュースが重要なのか?

RemControlの危険性は、固定的な認証情報を盗むことだけにとどまらない。アクセシビリティ権限を悪用することで、操作者は端末の画面を対話的に監視し、アプリ内で操作を実行できる。また、銀行標的を遠隔で更新できるため、サンプル内の固定リストに依存するのではなく、新たなサービスに適応できる。

このマルウェアは、Telegramのチャンネルから暗号化されたコマンド・アンド・コントロールサーバー情報を抽出しており、インフラが停止した場合に変更できる。さらに、制御サーバーの初期エージェントで公開されていたFastAPIのドキュメントから、フィッシング画面の取得と盗んだ認証情報の送信に使用されるエンドポイントが明らかになった。操作者の出自は依然として確定していないが、一部の画面のHTMLファイルにロシア語が存在することから、ロシア語話者の開発者がその一部の開発に関与したことが示唆される。Group-IBは操作者をUNKKという名称で追跡しており、Medusaバンキング型トロイの木馬との関連を疑っているが、この関連性は情報源によって最終的に証明されてはいない。

Androidユーザーは何をすべきか?

Group-IBは、開発元が明確に信頼できる場合を除き、Google Play以外からAPKファイルをダウンロードしないことと、Play Protectの定期的なスキャンを実行することを推奨している。また、実際にアクセシビリティ目的で必要としていないアプリからAccessibility Service権限を求められた場合は拒否すべきである。娯楽アプリや未知のアプリにこの権限を付与すると、入力内容の監視や端末の制御が可能になるおそれがある。

ニュースの出典
BleepingComputer
原文を開く ↗
c
著者

certi.news Editorial Team

同じカテゴリー

おすすめ記事

すべてのニュースを見る