TGViewer
S.E.Book S.E.Book @s_e_book · 23.1K subscribers
Post #6502 641

Forwarded from SecAtor

Исследователи из Group-IB сообщают о новой MaaS-платформе для Android под названием RemControl, которая нацелена на пользователей посредством рекламных кампаний, имитирующих приложение TVTap IPTV.

Инфраструктура функционирует как минимум с мая, но первые образцы были обнаружены в июле и содержали более 30 фишинговых наложений, предназначенных для кражи банковских учетных данных.

Исследователи утверждают, что вредоносное ПО нацелено на пользователей в Европе (Италия, Франция, Испания, Польша, Португалия), Канаде и странах Ближнего Востока.

На одном из наложений вредоносная ПО отображает ответ от помощника на основе ИИ, что является убедительным доказательством того, что она была создана с помощью моделей ИИ.

RemControl распространяется через фейковые страницы Google Play, имитирующие приложение TVTap IPTV, при этом, по меньшей мере, в одной из итальянских кампаний используются геозонирование и проверка User-Agent для мобильных устройств.

Вредоносные сайты содержат идентификаторы отслеживания Meta Pixel, которые, по мнению Group-IB, указывают на то, что оператор злоупотреблял рекламной экосистемой признанной экстремистской Meta, чтобы перенаправлять жертв на страницы загрузки.

При запуске загрузчик запускает VPN-сервис, который блокирует трафик из сервисов Google Play, препятствуя выполнению Play Protect проверок в реальном времени на наличие известных вредоносных программ.

Причем аналогичная функция также была обнаружена в недавней версии вредоносной ПО ToxicPanda, гораздо более масштабной кампании, использующей фишинговые наложения для 349 финансовых, криптовалютных и цифровых кошельков, используемых в 16 странах.  

В процессе установки вредоносная программа запрашивает разрешение на использование служб специальных возможностей. В случае предоставления, RemControl способно выполнять широкий круг действий.

В частности, реализовать наложения фишинговых окон на весь экран поверх легитимных банковских приложений с целью кражи PIN-кодов, банковских кодов, сроков действия карт и учетных данных.

Динамически получать новые банковские цели от C2, передавать оператору скрины и полное дерево возможностей/интерфейса Android в режиме реального времени.

Помимо этого зловредные может производить запись кликов, изменений текста, событий фокусировки и другого пользовательского ввода в различных приложениях, а также удаленное выполнение касаний, свайпов, прокрутки, жестов, длительных нажатий и вставки текста.

На устройствах различных производителей, включая Samsung, Xiaomi, Huawei, OPPO, OnePlus, и со стандартной Android-версией RemControl может получать координаты графического ключа Android.

Также предотвращает удаление, отслеживая, когда жертвы заходят в настройки управления приложениями, специальных возможностей или сброса к заводским настройкам, и автоматически выходя из них.

RemControl извлекает зашифрованную информацию C2 с Telegram-каналов, что позволяет ему динамически обновлять инфраструктуру в случае сбоев.

Group-IB обнаружила в исходном C2-прокси документацию FastAPI, которая раскрывала конечные точки, используемые вредоносным ПО для получения банковских данных и отправки украденных учетных данных.

Происхождение злоумышленника, стоящего за RemControl, неясно. Тем не менее, на основе общего идентификатора в проанализированных образцах исследователи отследили оператора RemControl как UNKK и увидели связь с банковским трояном Medusa.
Group-IB RemControl: AI Built the Overlays. Victims Lose their PINs Group-IB uncovers RemControl, a new Android banking trojan targeting European, Middle Eastern and Canadian banks, whose criminal infrastructure was unknowingly built by AI.
More from @s_e_book
  1. Sep 25, 2026Новый ботнет под названием Carbonato нацелен на незащищенные хосты Docker с целью установк…
  2. Sep 25, 2026❔ Список вопросов по наступальной безопасности. • Этот репозиторий содержит в себе компиля…
  3. Sep 24, 2026📶 Reverse proxies cheatsheet. • Знаете, в чем заключается разница между прямым прокси и о…
  4. Sep 23, 2026Китайский злоумышленник реализовал уязвимости wp2shell для взлома десятков организаций по…
  5. Sep 23, 2026🤖 Докажи, что ты человек! • В далеком 1997 году боты начали добавлять спам-ссылки в поиск…
  6. Sep 22, 2026Исследователь, известный в сети как Nightmare Eclipse, который в течение нескольких месяце…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →