Компания по кибербезопасности Group-IB обнаружила новую платформу вредоносного ПО как услуги под названием RemControl, которая атакует пользователей устройств Android через вредоносные рекламные кампании, выдающие себя за приложение TVTap IPTV. Платформа использует поддельные страницы загрузки, похожие на Google Play, чтобы убедить жертв установить вредоносное приложение.
Связанная с угрозой инфраструктура активна как минимум с мая 2026 года, а первые образцы появились в июле. В образцах содержалось более 30 фишинговых интерфейсов, предназначенных для кражи банковских учётных данных. Среди целевых стран — Италия, Франция, Испания, Польша, Португалия и Канада, а также страны Ближнего Востока.
Как RemControl попадает на устройства?
Вредоносное ПО распространяется через поддельные сайты, имитирующие страницы Google Play приложения TVTap IPTV. Group-IB обнаружила итальянскую кампанию, в которой использовались геолокация и проверка информации User-Agent телефона, чтобы направлять определённых пользователей на страницу загрузки. На сайтах также присутствовали идентификаторы отслеживания Meta Pixel, что указывает на вероятное злоупотребление рекламной экосистемой Meta для привлечения жертв на вредоносные страницы.
После запуска дроппера вредоносное ПО активирует VPN-сервис, блокирующий трафик сервисов Google Play, что может препятствовать проведению Play Protect проверок известных вредоносных программ в режиме реального времени. RemControl запрашивала у пользователей разрешение Accessibility Service — именно оно позволяет ей выполнять значительную часть операций по наблюдению и управлению.
Возможности кражи данных и управления
- Отображение полноценных фишинговых интерфейсов поверх легитимных банковских приложений и кража PIN-кодов, кодов банковских сервисов, сроков действия карт и учётных данных.
- Динамическое получение новых банковских целей с серверов управления и контроля.
- Передача снимков экрана и дерева интерфейса Android, а также доступ оператора к ним в реальном времени.
- Регистрация нажатий, изменений текста, событий фокусировки и пользовательского ввода внутри приложений.
- Удалённое выполнение нажатий, прокрутки, жестов, длительных нажатий и внедрение текста.
- Перехват координат графического ключа блокировки экрана на устройствах Samsung, Xiaomi, Huawei, OPPO и OnePlus, а также на стандартном Android.
- Противодействие удалению: обнаружение входа жертвы в настройки управления приложениями, специальные возможности или сброс настроек до заводских, после чего приложение автоматически закрывается.
Почему эта новость важна?
Опасность RemControl не ограничивается кражей статичных учётных данных: использование разрешений специальных возможностей даёт оператору интерактивную возможность наблюдать за интерфейсом устройства и выполнять действия внутри приложений. Кроме того, возможность удалённо обновлять банковские цели делает платформу адаптируемой к новым сервисам, вместо зависимости от фиксированного списка внутри образца.
Вредоносное ПО извлекало зашифрованную информацию о серверах управления и контроля из каналов Telegram, что позволяет менять инфраструктуру при её отключении. Кроме того, раскрытая документация FastAPI в первоначальном агенте сервера управления показала конечные точки, используемые для получения фишинговых интерфейсов и отправки украденных учётных данных. Происхождение оператора пока не установлено, однако наличие русского языка в HTML-файлах некоторых интерфейсов указывает на участие русскоязычного разработчика в создании некоторых из них. Group-IB отслеживает оператора под именем UNKK и подозревает связь с банковским трояном Medusa, однако источник не подтвердил эту связь окончательно.
Что следует делать пользователям Android?
Group-IB рекомендует не загружать APK-файлы из-за пределов Google Play, если их издатель явно не является доверенным, а также регулярно выполнять проверки Play Protect. Кроме того, следует отклонять запросы на разрешение Accessibility Service от приложений, которым оно действительно не нужно для функций специальных возможностей, поскольку предоставление такого разрешения развлекательным или неизвестным приложениям может позволить отслеживать ввод и управлять устройством.