사이버 보안

RemControl 악성 프로그램, TVTap 가짜 페이지를 통해 안드로이드 사용자 공격

Group-IB는 유럽, 캐나다 및 중동의 안드로이드 사용자를 대상으로 하는 RemControl이라는 서비스형 악성 프로그램 플랫폼을 발견했다. 이 악성 프로그램은 피싱 화면을 통해 은행 정보를 탈취하고 접근성 권한을 악용해 원격으로 기기를 제어한다.

2026-09-23
3 분 읽기
119 조회수
certi.news Editorial Team
RemControl 악성 프로그램, TVTap 가짜 페이지를 통해 안드로이드 사용자 공격

사이버 보안 기업 Group-IB는 TVTap IPTV 애플리케이션을 사칭하는 악성 광고 캠페인을 통해 안드로이드 기기 사용자를 공격하는 RemControl이라는 새로운 서비스형 악성 프로그램 플랫폼을 발견했다. 이 플랫폼은 Google Play와 유사한 가짜 다운로드 페이지를 사용해 피해자가 악성 애플리케이션을 설치하도록 유도한다.

위협과 관련된 인프라는 적어도 2026년 5월부터 활성 상태였으며, 최초 샘플은 7월에 등장했다. 샘플에는 은행 로그인 정보를 탈취하도록 설계된 30개 이상의 피싱 인터페이스가 포함되어 있었다. 표적 국가는 이탈리아, 프랑스, 스페인, 폴란드, 포르투갈, 캐나다와 중동 국가들이다.

RemControl은 어떻게 기기에 침투하는가?

이 악성 프로그램은 TVTap IPTV의 Google Play 페이지를 사칭하는 가짜 웹사이트를 통해 유포된다. Group-IB는 지리적 위치 확인과 휴대전화의 User-Agent 정보를 검사해 특정 사용자를 다운로드 페이지로 안내한 이탈리아 캠페인을 발견했다. 또한 웹사이트에는 Meta Pixel 추적 식별자가 포함되어 있었으며, 이는 피해자를 악성 페이지로 유인하기 위해 Meta의 광고 생태계가 악용되었을 가능성을 시사한다.

드로퍼가 실행되면 악성 프로그램은 Google Play 서비스로 향하는 트래픽을 차단하는 VPN 서비스를 시작한다. 이로 인해 Play Protect가 알려진 악성 프로그램에 대해 실시간 검사를 수행하지 못할 수 있다. RemControl은 사용자에게 Accessibility Service 권한을 부여하도록 요청하며, 이 권한을 통해 감시 및 제어 작업의 상당 부분을 수행할 수 있다.

데이터 탈취 및 제어 기능

  • 정상적인 은행 애플리케이션 위에 완전한 피싱 인터페이스를 표시하고 PIN 번호, 은행 서비스 코드, 카드 만료일 및 로그인 정보를 탈취한다.
  • 명령 및 제어 서버로부터 새로운 은행 표적을 동적으로 수신한다.
  • 스크린샷과 안드로이드 사용자 인터페이스 트리를 실시간으로 스트리밍하고 런처에 접근한다.
  • 애플리케이션 내 클릭, 텍스트 변경, 포커스 이벤트 및 사용자 입력을 기록한다.
  • 원격으로 클릭, 스크롤, 제스처, 길게 누르기 및 텍스트 삽입을 수행한다.
  • Samsung, Xiaomi, Huawei, OPPO, OnePlus 기기와 표준 안드로이드 기기에서 화면 잠금 패턴의 좌표를 캡처한다.
  • 피해자가 애플리케이션 관리 설정, 접근성 설정 또는 공장 초기화 메뉴에 진입하는 것을 감지한 뒤 자동으로 종료해 제거에 대응한다.

이 소식이 중요한 이유

RemControl의 위험성은 고정된 인증 정보 탈취에만 국한되지 않는다. 접근성 권한을 악용하면 운영자가 기기 화면을 상호작용 방식으로 감시하고 애플리케이션 내부에서 작업을 수행할 수 있다. 또한 은행 표적을 원격으로 업데이트할 수 있어, 샘플 내부의 고정된 목록에 의존하지 않고 새로운 서비스에 적응할 수 있다.

이 악성 프로그램은 Telegram 채널에서 암호화된 명령 및 제어 서버 정보를 추출하며, 이를 통해 인프라가 중단될 경우 이를 변경할 수 있다. 또한 제어 서버의 초기 에이전트에서 노출된 FastAPI 문서는 피싱 인터페이스를 가져오고 탈취한 인증 정보를 전송하는 데 사용되는 엔드포인트를 공개했다. 운영 주체의 기원은 아직 확정되지 않았지만, 일부 인터페이스의 HTML 파일에 러시아어가 포함되어 있다는 점은 러시아어 사용 개발자가 일부 개발에 참여했음을 시사한다. Group-IB는 운영자를 UNKK라는 이름으로 추적하고 있으며, Medusa 뱅킹 트로이 목마와의 연관성을 의심하고 있지만, 소식통은 아직 이 연관성을 최종적으로 입증하지 못했다.

안드로이드 사용자는 어떻게 해야 하는가?

Group-IB는 게시자가 명확하게 신뢰할 수 있는 경우가 아니라면 Google Play 외부에서 APK 파일을 다운로드하지 말고, Play Protect 검사를 정기적으로 수행할 것을 권고한다. 또한 접근성 목적상 실제로 필요하지 않은 애플리케이션의 Accessibility Service 권한 요청을 거부해야 한다. 오락용 또는 출처를 알 수 없는 애플리케이션에 이 권한을 부여하면 입력 내용을 감시하고 기기를 제어할 수 있기 때문이다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기