A empresa de cibersegurança Group-IB identificou uma nova plataforma de malware como serviço chamada RemControl, que tem como alvo usuários de dispositivos Android por meio de campanhas publicitárias maliciosas que se passam pelo aplicativo TVTap IPTV. A plataforma usa páginas de download falsas semelhantes ao Google Play para convencer as vítimas a instalar o aplicativo malicioso.
A infraestrutura associada à ameaça está ativa desde pelo menos maio de 2026, enquanto as primeiras amostras surgiram em julho. As amostras continham mais de 30 interfaces de phishing projetadas para roubar credenciais bancárias. Os países visados incluem Itália, França, Espanha, Polônia, Portugal e Canadá, além de países do Oriente Médio.
Como o RemControl chega aos dispositivos?
O malware se espalha por sites falsos que imitam páginas do Google Play do aplicativo TVTap IPTV. A Group-IB identificou uma campanha italiana que usava geolocalização e a análise das informações de User-Agent do telefone para direcionar usuários específicos à página de download. Os sites também continham identificadores de rastreamento do Meta Pixel, o que sugere o uso indevido do ecossistema de publicidade da Meta para atrair vítimas às páginas maliciosas.
Depois que o dropper é executado, o malware inicia um serviço de VPN que bloqueia o tráfego relacionado aos serviços do Google Play, o que pode impedir que o Play Protect realize verificações em tempo real de malwares conhecidos. O RemControl solicitava aos usuários a concessão da permissão Accessibility Service, que lhe permite executar grande parte das operações de monitoramento e controle.
Capacidades de roubo de dados e controle
- Exibir interfaces completas de phishing sobre aplicativos bancários legítimos e roubar números de PIN, códigos de serviços bancários, datas de validade dos cartões e credenciais de acesso.
- Receber dinamicamente novos alvos bancários dos servidores de comando e controle.
- Transmitir capturas de tela e a árvore da interface do Android, com acesso ao conteúdo exibido em tempo real.
- Registrar toques, alterações de texto, eventos de foco e entradas do usuário dentro dos aplicativos.
- Executar toques, rolagens, gestos, pressionamentos prolongados e injeção remota de texto.
- Capturar as coordenadas do padrão de desbloqueio da tela em dispositivos Samsung, Xiaomi, Huawei, OPPO e OnePlus, além do Android padrão.
- Resistir à remoção detectando quando a vítima acessa as configurações de gerenciamento de aplicativos, acessibilidade ou restauração de fábrica e saindo automaticamente.
Por que esta notícia é importante?
O risco do RemControl não se limita ao roubo de credenciais estáticas; a exploração das permissões de acessibilidade dá ao operador capacidade interativa para monitorar a interface do dispositivo e executar ações dentro dos aplicativos. Além disso, a possibilidade de atualizar remotamente os alvos bancários torna a plataforma adaptável a novos serviços, em vez de depender de uma lista fixa incorporada à amostra.
O malware extraiu informações criptografadas dos servidores de comando e controle a partir de canais do Telegram, permitindo alterar a infraestrutura quando ela é interrompida. Documentos expostos do FastAPI no agente inicial do servidor de controle também revelaram os endpoints usados para obter interfaces de phishing e enviar as credenciais roubadas. A origem do grupo operador ainda não foi determinada, mas a presença do idioma russo em arquivos HTML de algumas interfaces indica que um desenvolvedor russo participou do desenvolvimento de parte delas. A Group-IB rastreia o operador sob o nome UNKK e suspeita de uma ligação com o trojan bancário Medusa, sem que a fonte tenha comprovado definitivamente essa ligação.
O que os usuários de Android devem fazer?
A Group-IB recomenda evitar o download de arquivos APK de fora do Google Play, a menos que o editor seja claramente confiável, além de realizar verificações periódicas do Play Protect. Os usuários também devem recusar solicitações da permissão Accessibility Service feitas por aplicativos que não precisam dela efetivamente para fins de acessibilidade, pois concedê-la a aplicativos de entretenimento ou desconhecidos pode permitir o monitoramento das entradas e o controle do dispositivo.