Siber güvenlik

Kötü amaçlı RemControl yazılımı, sahte TVTap uygulaması sayfaları üzerinden Android kullanıcılarını hedefliyor

Group-IB, Avrupa, Kanada ve Orta Doğu’daki Android kullanıcılarını hedef alan RemControl adlı bir Hizmet Olarak Kötü Amaçlı Yazılım platformu tespit etti. Platform, kimlik avı ekranları aracılığıyla bankacılık verilerini çalıyor ve uzaktan kontrol için erişilebilirlik izinlerinden yararlanıyor.

2026-09-23
3 dk okuma
119 görüntülenme
certi.news Editorial Team
Kötü amaçlı RemControl yazılımı, sahte TVTap uygulaması sayfaları üzerinden Android kullanıcılarını hedefliyor

Siber güvenlik şirketi Group-IB, TVTap IPTV uygulamasını taklit eden kötü amaçlı reklam kampanyaları aracılığıyla Android cihaz kullanıcılarını hedef alan RemControl adlı yeni bir Hizmet Olarak Kötü Amaçlı Yazılım platformu tespit etti. Platform, kurbanları zararlı uygulamayı yüklemeye ikna etmek için Google Play’e benzeyen sahte indirme sayfaları kullanıyor.

Tehditle bağlantılı altyapı en az Mayıs 2026’dan beri aktifti; ilk örnekler ise Temmuz ayında ortaya çıktı. Örnekler, bankacılık giriş bilgilerini çalmak üzere tasarlanmış 30’dan fazla kimlik avı arayüzü içeriyordu. Hedeflenen ülkeler arasında İtalya, Fransa, İspanya, Polonya, Portekiz ve Kanada’nın yanı sıra Orta Doğu’daki ülkeler bulunuyor.

RemControl cihazlara nasıl ulaşıyor?

Kötü amaçlı yazılım, TVTap IPTV uygulamasına ait Google Play sayfalarını taklit eden sahte siteler aracılığıyla yayılıyor. Group-IB, coğrafi konum belirleme ve telefonun User-Agent bilgilerini kontrol ederek belirli kullanıcıları indirme sayfasına yönlendiren bir İtalyan kampanyası tespit etti. Sitelerde ayrıca Meta Pixel izleme kimlikleri bulunuyordu; bu da kurbanları kötü amaçlı sayfalara çekmek için Meta reklam ekosisteminin kötüye kullanılmış olabileceğini gösteriyor.

Bırakıcı araç çalıştırıldıktan sonra kötü amaçlı yazılım, Google Play hizmetlerine ait trafiği engelleyen bir VPN hizmeti başlatıyor. Bu durum, Play Protect’in bilinen kötü amaçlı yazılımlara yönelik gerçek zamanlı taramalar yapmasını engelleyebilir. RemControl, kullanıcıların kendisine, izleme ve kontrol işlemlerinin büyük bölümünü gerçekleştirmesini sağlayan Accessibility Service iznini vermesini istiyor.

Veri hırsızlığı ve kontrol yetenekleri

  • Meşru bankacılık uygulamalarının üzerinde tam kimlik avı arayüzleri görüntüleyerek PIN numaralarını, bankacılık hizmeti kodlarını, kart son kullanma tarihlerini ve giriş bilgilerini çalma.
  • Komuta ve kontrol sunucularından yeni bankacılık hedeflerini dinamik olarak alma.
  • Ekran görüntülerini ve Android arayüz ağacını gerçek zamanlı olarak yayınlama ve başlatıcıya erişme.
  • Uygulamalardaki dokunuşları, metin değişikliklerini, odaklanma olaylarını ve kullanıcı girdilerini kaydetme.
  • Uzaktan dokunma, kaydırma, hareketler, uzun basma ve metin enjeksiyonu gerçekleştirme.
  • Samsung, Xiaomi, Huawei, OPPO ve OnePlus cihazlarında, ayrıca standart Android’de ekran kilidi deseninin koordinatlarını yakalama.
  • Kurbanın uygulama yönetimi veya erişilebilirlik ayarlarına girdiğini ya da fabrika ayarlarına sıfırlama işlemini başlattığını tespit ederek otomatik olarak çıkma yoluyla kaldırılmaya direnme.

Bu haber neden önemli?

RemControl’un tehlikesi yalnızca sabit kimlik bilgilerini çalmasıyla sınırlı değil; erişilebilirlik izinlerinden yararlanılması, operatöre cihaz arayüzünü etkileşimli biçimde izleme ve uygulamalar içinde işlemler gerçekleştirme olanağı veriyor. Ayrıca bankacılık hedeflerinin uzaktan güncellenebilmesi, platformun örnek içinde sabit bir listeye bağlı kalmak yerine yeni hizmetlere uyum sağlamasına imkân tanıyor.

Kötü amaçlı yazılım, şifrelenmiş komuta ve kontrol sunucusu bilgilerini Telegram kanallarından alıyor; bu da altyapı devre dışı kaldığında altyapının değiştirilebilmesini sağlıyor. Ayrıca kontrol sunucusunun ilk prototipindeki açıkta kalan FastAPI belgeleri, kimlik avı arayüzlerini almak ve çalınan kimlik bilgilerini göndermek için kullanılan uç noktaları ortaya çıkardı. Operatörün kökeni henüz kesinleşmiş değil; ancak bazı arayüzlerin HTML dosyalarında Rusça bulunması, geliştirme sürecine Rusça konuşan bir geliştiricinin katıldığını gösteriyor. Group-IB, operatörü UNKK adıyla izliyor ve Medusa bankacılık truva atıyla bağlantı olduğundan şüpheleniyor; ancak kaynak bu bağlantıyı henüz kesin olarak kanıtlamış değil.

Android kullanıcıları ne yapmalı?

Group-IB, yayıncısı açıkça güvenilir olmadığı sürece Google Play dışından APK dosyaları indirilmemesini ve düzenli Play Protect taramaları yapılmasını öneriyor. Ayrıca erişilebilirlik amacıyla gerçekten ihtiyaç duymayan uygulamalardan gelen Accessibility Service izni talepleri reddedilmeli; çünkü bu iznin eğlence amaçlı veya bilinmeyen uygulamalara verilmesi, girdilerin izlenmesine ve cihazın kontrol edilmesine olanak sağlayabilir.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör