TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32728 114
CTT Report Hub #ParsedReport #CompletenessHigh 24-09-2026 RemControl: AI Built the Overlays. Victims Lose their PINs https://www.group-ib.com/blog/remcontrol-android-banking-trojan/ Report completeness: High Threats: Remcontrol Dead_drop_technique Medusa_ransomware Medusa_trojan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RemControl — это банковский троян для Android, предлагаемый по модели ВПО как услуга, который нацелен на финансовых клиентов в Западной Европе, на Ближнем Востоке и в Канаде. Распространяясь через поддельные страницы IPTV-сервиса TVTap, он злоупотребляет функциями службы «Доступность» (Accessibility Services) для развертывания фишинговых оверлеев, кражи банковских учетных данных, захвата экрана и обеспечения удаленного взаимодействия с устройством. Его зашифрованная инфраструктура C2 и партнерской сети на базе Телеграм поддерживает географически целенаправленные кампании.
-----

RemControl — ранее не задокументированный банковский троян для Android, функционирующий по модели ВПО как услуга. Впервые обнаружен в июле 2026 года, нацелен на розничных клиентов банков в Западной Европе, на Ближнем Востоке и в Канаде; идентифицировано более 30 финансовых учреждений в Италии, Франции, Испании, Польше, Португалии, Канаде и странах Совета сотрудничества государств Персидского залива (GCC). Образцы содержат идентификатор партнера «UNKK», а теги кампании указывают на географическую направленность атак. Существует возможная, но не подтвержденная связь с ботнетом Medusa UNKN, основанная на сходстве в именовании приманок, инфраструктуре мёртвых ящиков в Телеграм, целевых сегментах и идентификаторах партнёров.

Вредоносное ПО распространяется через поддельные страницы в Google Play, имитирующие приложение TVTap IPTV. В подтвержденных кампаниях использовались локализованные сайты, фильтрация по IP-геолокации и User-Agent, а также, по всей видимости, вредоносная реклама через отслеживание с помощью Meta Pixel. Дроппер отображает поддельный экран обновления, использует локальный VPN-сервис для блокировки сетевого трафика Google Play Protect, создает уникальный сертификат подписи Android для каждой установки и устанавливает полезную нагрузку через сессионный API PackageInstaller. Строки полезной нагрузки обфусцированы с использованием Base64/XOR, тогда как в более новых версиях применяется упаковщик DEX, привязанный к сгенерированному сертификату подписи.

После установки RemControl злоупотребляет привилегиями службы доступности Android (Android Accessibility Service) для мониторинга приложений на переднем плане и отображения полноэкранных фишинговых оверлеев на основе WebView. Эти оверлеи динамически загружаются с сервера управления (command-and-control) и собирают банковские PIN-коды, коды мобильного банкинга, сроки действия карт и другие учетные данные. ВПО также перехватывает события доступности, включая нажатия, изменения текста, изменения фокуса и выделение элементов. Она способна передавать скриншоты в формате изображений WebP и отправлять дерево доступности активного окна, что позволяет операторам наблюдать за устройствами и взаимодействовать с ними в режиме реального времени. Координаты рисунка-пароля (pattern-lock) могут быть извлечены для нескольких основных интерфейсов производителей Android (OEM).

Троян предотвращает доступ жертв к настройкам управления приложениями, доступности и сброса к заводским настройкам, обнаруживая соответствующую навигацию и инициируя действия возврата. Адрес C2 разрешается через зашифрованное содержимое, встроенное в страницы каналов Телеграм. Вредоносное ПО использует коммуникации по протоколу WebSocket с резервным механизмом на основе HTTP POST, поддерживает регистрацию устройства, сбор сведений об установленных приложениях, развертывание оверлеев, удаленное управление и настраиваемые параметры потоковой передачи экрана.

Открытые прокси и документация панели оператора указывают на возможности управления ботами, редактирования оверлеев, сбора учётных данных, макросов, записи сессий и генерации APK, специфичных для партнёров. В фишинговом содержимом были обнаружены комментарии на русском языке и случайно встроенный ответ ИИ-ассистента, что свидетельствует о разработке с использованием искусственного интеллекта.
More from @aptreports
  1. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 26, 2026#ParsedReport #CompletenessMedium 26-09-2026 Open-source AI repositoriesStealthy contamina…
  4. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 26, 2026#ParsedReport #CompletenessLow 26-09-2026 Storm-3168: Agentic-driven cloud attacks using c…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →