TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8645 5.44K
Исследователи из Group-IB сообщают о новой MaaS-платформе для Android под названием RemControl, которая нацелена на пользователей посредством рекламных кампаний, имитирующих приложение TVTap IPTV.

Инфраструктура функционирует как минимум с мая, но первые образцы были обнаружены в июле и содержали более 30 фишинговых наложений, предназначенных для кражи банковских учетных данных.

Исследователи утверждают, что вредоносное ПО нацелено на пользователей в Европе (Италия, Франция, Испания, Польша, Португалия), Канаде и странах Ближнего Востока.

На одном из наложений вредоносная ПО отображает ответ от помощника на основе ИИ, что является убедительным доказательством того, что она была создана с помощью моделей ИИ.

RemControl распространяется через фейковые страницы Google Play, имитирующие приложение TVTap IPTV, при этом, по меньшей мере, в одной из итальянских кампаний используются геозонирование и проверка User-Agent для мобильных устройств.

Вредоносные сайты содержат идентификаторы отслеживания Meta Pixel, которые, по мнению Group-IB, указывают на то, что оператор злоупотреблял рекламной экосистемой признанной экстремистской Meta, чтобы перенаправлять жертв на страницы загрузки.

При запуске загрузчик запускает VPN-сервис, который блокирует трафик из сервисов Google Play, препятствуя выполнению Play Protect проверок в реальном времени на наличие известных вредоносных программ.

Причем аналогичная функция также была обнаружена в недавней версии вредоносной ПО ToxicPanda, гораздо более масштабной кампании, использующей фишинговые наложения для 349 финансовых, криптовалютных и цифровых кошельков, используемых в 16 странах.  

В процессе установки вредоносная программа запрашивает разрешение на использование служб специальных возможностей. В случае предоставления, RemControl способно выполнять широкий круг действий.

В частности, реализовать наложения фишинговых окон на весь экран поверх легитимных банковских приложений с целью кражи PIN-кодов, банковских кодов, сроков действия карт и учетных данных.

Динамически получать новые банковские цели от C2, передавать оператору скрины и полное дерево возможностей/интерфейса Android в режиме реального времени.

Помимо этого зловредные может производить запись кликов, изменений текста, событий фокусировки и другого пользовательского ввода в различных приложениях, а также удаленное выполнение касаний, свайпов, прокрутки, жестов, длительных нажатий и вставки текста.

На устройствах различных производителей, включая Samsung, Xiaomi, Huawei, OPPO, OnePlus, и со стандартной Android-версией RemControl может получать координаты графического ключа Android.

Также предотвращает удаление, отслеживая, когда жертвы заходят в настройки управления приложениями, специальных возможностей или сброса к заводским настройкам, и автоматически выходя из них.

RemControl извлекает зашифрованную информацию C2 с Telegram-каналов, что позволяет ему динамически обновлять инфраструктуру в случае сбоев.

Group-IB обнаружила в исходном C2-прокси документацию FastAPI, которая раскрывала конечные точки, используемые вредоносным ПО для получения банковских данных и отправки украденных учетных данных.

Происхождение злоумышленника, стоящего за RemControl, неясно. Тем не менее, на основе общего идентификатора в проанализированных образцах исследователи отследили оператора RemControl как UNKK и увидели связь с банковским трояном Medusa.
Group-IB RemControl: AI Built the Overlays. Victims Lose their PINs Group-IB uncovers RemControl, a new Android banking trojan targeting European, Middle Eastern and Canadian banks, whose criminal infrastructure was unknowingly built by AI.
More from @true_secator
  1. Sep 25, 2026Новый ботнет под названием Carbonato нацелен на незащищенные хосты Docker с целью установк…
  2. Sep 25, 2026Исследователи BI.ZONE сообщают об обнаружении LxBase RAT, который впервые задействован в а…
  3. Sep 25, 2026Криптобиржу Bitget обчистили, предположительно, северокорейские хакеры, которым удалось вы…
  4. Sep 25, 2026Недавно обнаруженная уязвимость позволяет злоумышленникам осуществлять RCE-атаки сдо аутен…
  5. Sep 25, 2026Исследователи Лаборатории Касперского «под микроскопом» изучили новый вариант вредоносной…
  6. Sep 24, 2026Финансово мотивированный злоумышленник задействовал автономных агентов на основе ИИ для вз…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →