RemControl: nuevo malware bancario para Android ataca a usuarios de Europa y Canadá
Una nueva plataforma de malware como servicio (MaaS) para Android denominada RemControl está atacando a usuarios mediante campañas de publicidad maliciosa que suplantan la aplicación IPTV TVTap.
Aunque la infraestructura lleva activa al menos desde mayo, las primeras muestras se observaron en julio e incluían más de 30 superposiciones de phishing diseñadas para robar credenciales bancarias.
Los investigadores de la empresa de ciberseguridad Group-IB indican que el malware dirige sus ataques a usuarios de Europa (Italia, Francia, España, Polonia y Portugal), Canadá y países de Oriente Medio.
En una de las superposiciones, el malware muestra una respuesta de un asistente de inteligencia artificial, una señal clara de que ha sido desarrollado con ayuda de modelos de IA.
RemControl se distribuye a través de páginas falsas de Google Play que suplantan la aplicación TVTap IPTV; al menos una campaña en Italia utilizó geolocalización y comprobaciones del User-Agent móvil.
Los sitios maliciosos incluyen identificadores de seguimiento de Meta Pixel, lo que Group-IB interpreta como un indicio de que el operador abusó del ecosistema publicitario de Meta para dirigir a las víctimas a las páginas de descarga.
Al ejecutarse, el dropper inicia un servicio VPN que bloquea el tráfico de los servicios de Google Play, impidiendo que Play Protect realice comprobaciones en tiempo real contra malware conocido.
Esta función también se ha observado en una versión reciente del malware ToxicPanda, una operación mucho mayor que emplea superposiciones de phishing para 349 aplicaciones financieras, de criptomonedas y de monederos digitales utilizadas en 16 países.
Durante la instalación, el malware solicita la aprobación de permisos de Servicio de Accesibilidad. Si se conceden los permisos solicitados, RemControl puede llevar a cabo las siguientes acciones:
- Mostrar superposiciones de phishing a pantalla completa sobre aplicaciones bancarias legítimas y robar PINs, códigos bancarios, fechas de caducidad de tarjetas y credenciales
- Recibir dinámicamente nuevos objetivos bancarios desde la infraestructura de mando y control (C2)
- Transmitir capturas de pantalla y el árbol completo de accesibilidad/UI de Android al operador en tiempo real
- Registrar clics, cambios de texto, eventos de enfoque y otras entradas del usuario en todas las aplicaciones
- Realizar de forma remota toques, deslizamientos, desplazamientos, gestos, pulsaciones largas e inyección de texto
- Capturar las coordenadas del patrón de bloqueo de Android en varios fabricantes, como Samsung, Xiaomi, Huawei, OPPO, OnePlus y Android estándar
- Impedir su eliminación detectando cuándo la víctima entra en los ajustes de gestión de aplicaciones, accesibilidad o restablecimiento de fábrica, y saliendo automáticamente
RemControl obtiene información C2 cifrada de canales de Telegram, lo que le permite rotar su infraestructura de forma dinámica en caso de interrupciones.
Group-IB encontró documentación de FastAPI expuesta en el proxy C2 inicial que revelaba los endpoints utilizados por el malware para obtener las superposiciones bancarias y enviar las credenciales robadas.
El origen del actor de amenaza detrás de RemControl no está claro, pero los investigadores hallaron ruso en los archivos HTML de algunas superposiciones, lo que indica que un hablante de ruso desarrolló al menos parte de ellas.
Basándose en un identificador común en las muestras analizadas, los investigadores rastrean al operador de RemControl como UNKK y sospechan una conexión con el troyano bancario Medusa.
Se recomienda a los usuarios de Android evitar descargar archivos APK fuera de Google Play salvo que confíen explícitamente en el editor. También se aconseja realizar análisis periódicos con Play Protect y rechazar las solicitudes de permiso de Servicio de Accesibilidad de aplicaciones que no los necesiten para fines de accesibilidad.




















Deja una respuesta