#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RemControl — это банковский троян для Android, предлагаемый по модели ВПО как услуга, который нацелен на финансовых клиентов в Западной Европе, на Ближнем Востоке и в Канаде. Распространяясь через поддельные страницы IPTV-сервиса TVTap, он злоупотребляет функциями службы «Доступность» (Accessibility Services) для развертывания фишинговых оверлеев, кражи банковских учетных данных, захвата экрана и обеспечения удаленного взаимодействия с устройством. Его зашифрованная инфраструктура C2 и партнерской сети на базе Телеграм поддерживает географически целенаправленные кампании.
-----
RemControl — ранее не задокументированный банковский троян для Android, функционирующий по модели ВПО как услуга. Впервые обнаружен в июле 2026 года, нацелен на розничных клиентов банков в Западной Европе, на Ближнем Востоке и в Канаде; идентифицировано более 30 финансовых учреждений в Италии, Франции, Испании, Польше, Португалии, Канаде и странах Совета сотрудничества государств Персидского залива (GCC). Образцы содержат идентификатор партнера «UNKK», а теги кампании указывают на географическую направленность атак. Существует возможная, но не подтвержденная связь с ботнетом Medusa UNKN, основанная на сходстве в именовании приманок, инфраструктуре мёртвых ящиков в Телеграм, целевых сегментах и идентификаторах партнёров.
Вредоносное ПО распространяется через поддельные страницы в Google Play, имитирующие приложение TVTap IPTV. В подтвержденных кампаниях использовались локализованные сайты, фильтрация по IP-геолокации и User-Agent, а также, по всей видимости, вредоносная реклама через отслеживание с помощью Meta Pixel. Дроппер отображает поддельный экран обновления, использует локальный VPN-сервис для блокировки сетевого трафика Google Play Protect, создает уникальный сертификат подписи Android для каждой установки и устанавливает полезную нагрузку через сессионный API PackageInstaller. Строки полезной нагрузки обфусцированы с использованием Base64/XOR, тогда как в более новых версиях применяется упаковщик DEX, привязанный к сгенерированному сертификату подписи.
После установки RemControl злоупотребляет привилегиями службы доступности Android (Android Accessibility Service) для мониторинга приложений на переднем плане и отображения полноэкранных фишинговых оверлеев на основе WebView. Эти оверлеи динамически загружаются с сервера управления (command-and-control) и собирают банковские PIN-коды, коды мобильного банкинга, сроки действия карт и другие учетные данные. ВПО также перехватывает события доступности, включая нажатия, изменения текста, изменения фокуса и выделение элементов. Она способна передавать скриншоты в формате изображений WebP и отправлять дерево доступности активного окна, что позволяет операторам наблюдать за устройствами и взаимодействовать с ними в режиме реального времени. Координаты рисунка-пароля (pattern-lock) могут быть извлечены для нескольких основных интерфейсов производителей Android (OEM).
Троян предотвращает доступ жертв к настройкам управления приложениями, доступности и сброса к заводским настройкам, обнаруживая соответствующую навигацию и инициируя действия возврата. Адрес C2 разрешается через зашифрованное содержимое, встроенное в страницы каналов Телеграм. Вредоносное ПО использует коммуникации по протоколу WebSocket с резервным механизмом на основе HTTP POST, поддерживает регистрацию устройства, сбор сведений об установленных приложениях, развертывание оверлеев, удаленное управление и настраиваемые параметры потоковой передачи экрана.
Открытые прокси и документация панели оператора указывают на возможности управления ботами, редактирования оверлеев, сбора учётных данных, макросов, записи сессий и генерации APK, специфичных для партнёров. В фишинговом содержимом были обнаружены комментарии на русском языке и случайно встроенный ответ ИИ-ассистента, что свидетельствует о разработке с использованием искусственного интеллекта.
Post #32728
114
CTT Report Hub #ParsedReport #CompletenessHigh 24-09-2026 RemControl: AI Built the Overlays. Victims Lose their PINs https://www.group-ib.com/blog/remcontrol-android-banking-trojan/ Report completeness: High Threats: Remcontrol Dead_drop_technique Medusa_ransomware Medusa_trojan…