网络安全公司Group-IB发现了一个名为RemControl的新型恶意软件即服务平台。该平台通过冒充TVTap IPTV应用的恶意广告活动攻击安卓设备用户,并利用仿冒Google Play的虚假下载页面诱骗受害者安装恶意应用。
与该威胁相关的基础设施至少自2026年5月起处于活跃状态,而最早的样本于7月出现。这些样本包含30多个用于窃取银行登录数据的网络钓鱼界面。目标国家包括意大利、法国、西班牙、波兰、葡萄牙和加拿大,以及中东地区的一些国家。
RemControl如何进入设备?
该恶意软件通过冒充TVTap IPTV Google Play页面的虚假网站传播。Group-IB发现了一场针对意大利用户的活动,该活动使用地理定位并检查手机的User-Agent信息,将特定用户引导至下载页面。这些网站还包含Meta Pixel跟踪标识符,这表明Meta广告生态系统可能遭到滥用,用于将受害者吸引至恶意页面。
启动投放器后,该恶意软件会启动VPN服务,阻止与Google Play服务相关的流量,这可能会妨碍Play Protect对已知恶意软件进行实时检查。RemControl要求用户授予其辅助功能服务权限,该权限使其能够执行大部分监控和控制操作。
数据窃取与控制能力
- 在合法银行应用上方显示完整的网络钓鱼界面,并窃取PIN码、银行服务验证码、银行卡有效期和登录数据。
- 从命令与控制服务器动态接收新的银行目标。
- 实时传输屏幕截图、安卓界面树以及辅助功能服务内容。
- 记录应用内的点击、文本变化、焦点事件和用户输入。
- 远程执行点击、滚动、手势、长按和文本注入。
- 捕获Samsung、Xiaomi、Huawei、OPPO和OnePlus设备以及标准安卓设备的屏幕解锁图案坐标。
- 通过检测受害者进入应用管理设置、辅助功能设置或恢复出厂设置,并随后自动退出,实现抵抗卸载。
为什么这条消息很重要?
RemControl的风险并不局限于窃取固定的凭据;滥用辅助功能权限能够让操作者交互式监控设备界面,并在应用内执行操作。此外,远程更新银行目标的能力使该平台能够适应新的服务,而不必依赖样本内部的固定列表。
该恶意软件从Telegram频道中提取加密的命令与控制服务器信息,从而能够在基础设施失效时更换基础设施。此外,在控制服务器的初始代理中暴露的FastAPI文档揭示了用于获取网络钓鱼界面和发送被盗凭据的端点。运营方的来源仍未确定,但部分界面的HTML文件中出现俄语,这表明讲俄语的开发者参与了其中一些界面的开发。Group-IB将该运营方追踪为UNKK,并怀疑其与Medusa银行木马存在关联,但来源并未最终证实这一关联。
安卓用户应采取哪些措施?
Group-IB建议避免从Google Play以外下载APK文件,除非能够明确确认发布者值得信任,并定期进行Play Protect检查。此外,还应拒绝向实际上不需要辅助功能用途的应用授予辅助功能服务权限,因为将该权限授予娱乐类应用或未知应用,可能会使其能够监控输入并控制设备。