Исследователи из Group-IB сообщают о новой MaaS-платформе для Android под названием RemControl, которая нацелена на пользователей посредством рекламных кампаний, имитирующих приложение TVTap IPTV.
Инфраструктура функционирует как минимум с мая, но первые образцы были обнаружены в июле и содержали более 30 фишинговых наложений, предназначенных для кражи банковских учетных данных.
Исследователи утверждают, что вредоносное ПО нацелено на пользователей в Европе (Италия, Франция, Испания, Польша, Португалия), Канаде и странах Ближнего Востока.
На одном из наложений вредоносная ПО отображает ответ от помощника на основе ИИ, что является убедительным доказательством того, что она была создана с помощью моделей ИИ.
RemControl распространяется через фейковые страницы Google Play, имитирующие приложение TVTap IPTV, при этом, по меньшей мере, в одной из итальянских кампаний используются геозонирование и проверка User-Agent для мобильных устройств.
Вредоносные сайты содержат идентификаторы отслеживания Meta Pixel, которые, по мнению Group-IB, указывают на то, что оператор злоупотреблял рекламной экосистемой признанной экстремистской Meta, чтобы перенаправлять жертв на страницы загрузки.
При запуске загрузчик запускает VPN-сервис, который блокирует трафик из сервисов Google Play, препятствуя выполнению Play Protect проверок в реальном времени на наличие известных вредоносных программ.
Причем аналогичная функция также была обнаружена в недавней версии вредоносной ПО ToxicPanda, гораздо более масштабной кампании, использующей фишинговые наложения для 349 финансовых, криптовалютных и цифровых кошельков, используемых в 16 странах.
В процессе установки вредоносная программа запрашивает разрешение на использование служб специальных возможностей. В случае предоставления, RemControl способно выполнять широкий круг действий.
В частности, реализовать наложения фишинговых окон на весь экран поверх легитимных банковских приложений с целью кражи PIN-кодов, банковских кодов, сроков действия карт и учетных данных.
Динамически получать новые банковские цели от C2, передавать оператору скрины и полное дерево возможностей/интерфейса Android в режиме реального времени.
Помимо этого зловредные может производить запись кликов, изменений текста, событий фокусировки и другого пользовательского ввода в различных приложениях, а также удаленное выполнение касаний, свайпов, прокрутки, жестов, длительных нажатий и вставки текста.
На устройствах различных производителей, включая Samsung, Xiaomi, Huawei, OPPO, OnePlus, и со стандартной Android-версией RemControl может получать координаты графического ключа Android.
Также предотвращает удаление, отслеживая, когда жертвы заходят в настройки управления приложениями, специальных возможностей или сброса к заводским настройкам, и автоматически выходя из них.
RemControl извлекает зашифрованную информацию C2 с Telegram-каналов, что позволяет ему динамически обновлять инфраструктуру в случае сбоев.
Group-IB обнаружила в исходном C2-прокси документацию FastAPI, которая раскрывала конечные точки, используемые вредоносным ПО для получения банковских данных и отправки украденных учетных данных.
Происхождение злоумышленника, стоящего за RemControl, неясно. Тем не менее, на основе общего идентификатора в проанализированных образцах исследователи отследили оператора RemControl как UNKK и увидели связь с банковским трояном Medusa.
Post #6502
641