Novi bankarski trojanac za Android, nazvan RemControl, navodi korisnike da instaliraju lažnu aplikaciju za gledanje televizije, a zatim preuzima kontrolu nad telefonom kako bi krao PIN-ove i druge podatke za pristup bankarskim računima, otkrili su istraživači kompanije Group-IB.
Istraživači su potvrdili da malver cilja klijente više od 30 banaka u Italiji, Francuskoj, Španiji, Poljskoj, Portugalu, Kanadi i pojedinim zemljama Persijskog zaliva.
Prvi uzorci RemControla poslati su na servis VirusTotal 19. jula 2026. godine, dok je domen korišćen za komandno-kontrolni server registrovan 12. maja, oko dva meseca ranije.
Lažna aplikacija skriva opasan malver
Prema nalazima Group-IB, RemControl se širi preko lažnih stranica koje oponašaju Google Play Store i nude aplikaciju TVTap IPTV.
– RemControl se širi putem lažnih Google Play Store stranica koje imitiraju IPTV aplikaciju TVTap. TVTap je popularna aplikacija treće strane koja nije dostupna u Google Play Store-u, zbog čega su korisnici navikli da je traže na nezvaničnim izvorima. Zato su IPTV aplikacije poput ove među najčešćim mamcima za distribuciju Android malvera – navode istraživači.
U jednoj kampanji usmerenoj na klijente italijanskih banaka, šest internet stranica koristilo je ovakav način distribucije. Zlonamerna aplikacija bila je dostupna samo korisnicima mobilnih uređaja sa italijanskom IP adresom.
Stranice su sadržale i dva koda za praćenje Meta Pixel, što ukazuje na mogućnost da napadači koriste plaćene oglase na platformama kompanije Meta kako bi korisnike doveli do stranica za preuzimanje.
Preuzima kontrolu nad telefonom
Kada korisnik otvori aplikaciju, dropper prikazuje lažni ekran za ažuriranje TVTap-a. Nakon pritiska na dugme za instalaciju, traži dozvolu za pokretanje VPN usluge.
Ta funkcija blokira mrežni saobraćaj Google Play Store aplikacije, čime se sprečava Google Play Protect da skenira instalaciju.
Dropper zatim na uređaju kreira novi sertifikat za potpisivanje i njime potpisuje malver pre instalacije. Svaka instalacija dobija drugačiji sertifikat, što otežava detekciju na osnovu heš vrednosti fajlova i sertifikata.
Novije verzije RemControla dodatno šifruju kod pomoću prilagođenog pakera.
Nakon instalacije, malver odmah traži dozvolu za Accessibility Service, odnosno uslugu pristupačnosti. Istraživači navode da ovu funkciju zloupotrebljava gotovo svaki Android bankarski trojan, jer napadaču omogućava široku kontrolu nad uređajem.
Krade PIN-ove, snima ekran i prati unos korisnika
Uz dobijene dozvole, RemControl može da:
- prekrije ciljane bankarske aplikacije lažnim ekranima za prijavljivanje i tako ukrade PIN-ove, kodove za mobilno bankarstvo i datume isteka kartica;
- šalje napadačima snimke ekrana u realnom vremenu, zajedno sa podacima o tekstu i položaju elemenata na ekranu;
- beleži klikove i tekst koji korisnik unosi u različitim aplikacijama i omogućava napadačima da daljinski dodiruju ekran, prevlače prstom i kucaju;
- snimi mrežu za otključavanje ekrana i omogući rekonstrukciju šablona za otključavanje na deset verzija Androida, uključujući uređaje kompanija Samsung, Xiaomi i Huawei;
- spreči korisnika da ukloni malver tako što ga preusmerava sa podešavanja za deinstalaciju aplikacije, ukidanje dozvola za pristupačnost ili vraćanje telefona na fabrička podešavanja.
Adresa komandno-kontrolnog servera nalazi se u šifrovanom tekstu objavljenom na dva javna Telegram kanala. To napadačima omogućava da promene server bez objavljivanja nove verzije malvera.
Iza napada možda stoji rusko govorno područje
Istraživači su tokom analize imali pristup javno dostupnoj dokumentaciji servera koji koriste napadači.
Ona opisuje funkcije za prikazivanje lažnih bankarskih ekrana i prikupljanje ukradenih podataka kao funkcije za obradu odgovora na kvizove, dok se u dokumentaciji pominje i nadzor dece.
– Ono što ovu kampanju čini posebno značajnom jeste dokaz razvoja infrastrukture uz pomoć veštačke inteligencije. Izgleda da je operater koristio AI asistenta za izgradnju značajnih delova komandno-kontrolnog sistema i lažnih ekrana za krađu podataka, predstavljajući ih kao aplikaciju za roditeljski nadzor, dok AI nije bio svestan šta zapravo gradi – naveli su istraživači.
Dokumentacija pokazuje i da se RemControl nudi kao malver-kao-usluga, odnosno da ga napadači mogu iznajmljivati drugim kriminalnim grupama.
U pojedinim fajlovima sa lažnim ekranima za prijavljivanje pronađeni su komentari na ruskom jeziku, što ukazuje da je najmanje deo koda napisala osoba koja govori ruski.
Group-IB prati operatera pod oznakom UNKK, na osnovu oznake pronađene u svakom analiziranom uzorku.
Istraživači navode moguće veze sa grupom UNKN, koja je povezana sa bankarskim trojancem Medusa. Obe grupe koriste slične nazive dropper fajlova, iste metode distribucije i Telegram kanale za skrivanje adresa servera, dok se njihove oznake razlikuju samo u jednom slovu.
– Iako ovi pokazatelji ukazuju na mogućeg zajedničkog operatera, na osnovu dostupnih dokaza nije moguće definitivno potvrditi vezu – zaključio je Group-IB.
BONUS VIDEO:







Komentari (0)