BookinglyTech News
Ciberseguridad

RemControl, un troyano bancario para Android que se disfraza de la app de IPTV TVTap

La plataforma de malware-como-servicio despliega más de 30 overlays de phishing sobre apps bancarias y ataca a usuarios de España, Italia, Francia, Polonia, Portugal, Canadá y Oriente Medio.

3 min de lecturaBleepingComputer0 vistas

RemControl es una plataforma de malware-como-servicio para Android que lleva operativa desde al menos mayo y de la que empezaron a aparecer muestras en julio. Se distribuye con campañas de malvertising que suplantan la aplicación de IPTV TVTap y lanza más de 30 overlays de phishing para robar credenciales bancarias. Los objetivos que ha identificado Group-IB son Italia, Francia, España, Polonia, Portugal, Canadá y varios países de Oriente Medio.

Un dropper que primero deja ciego a Play Protect

El vector de entrada son páginas falsas de Google Play que imitan la ficha de TVTap. Al menos una campaña italiana usa geofencing y comprobación del User-Agent móvil para servir el payload solo a quien le interesa. Esas páginas incluyen identificadores de seguimiento de Meta Pixel, lo que para los investigadores apunta a un abuso del ecosistema publicitario de Meta para llevar víctimas a la descarga.

Al ejecutarse, el dropper levanta un servicio VPN que bloquea el tráfico de los servicios de Google Play. El efecto práctico es que Play Protect se queda sin la comprobación en tiempo real contra malware conocido. El truco no es nuevo: la misma técnica aparece en una versión reciente de ToxicPanda, una operación bastante mayor, con overlays para 349 aplicaciones financieras, de criptomonedas y de monederos digitales repartidas por 16 países.

Después del despliegue, RemControl pide permiso de Accessibility Service. Si el usuario lo concede, el abanico es amplio. Muestra overlays a pantalla completa encima de la app bancaria legítima y captura PINs, códigos de banca, fechas de caducidad de tarjetas y credenciales. Recibe objetivos nuevos desde la infraestructura de mando y control, emite en tiempo real capturas de pantalla y el árbol de accesibilidad y de la interfaz, y registra clics, cambios de texto, eventos de foco y el resto de la entrada del usuario. También puede ejecutar toques, swipes, scroll, gestos, pulsaciones largas e inyección de texto de forma remota, y capturar las coordenadas del patrón de desbloqueo en Samsung, Xiaomi, Huawei, OPPO, OnePlus y Android stock.

Se defiende de la desinstalación de una forma sencilla y eficaz: si detecta que la víctima entra en los ajustes de gestión de aplicaciones, de accesibilidad o en el restablecimiento de fábrica, se cierra sola. La información cifrada del C2 la obtiene de canales de Telegram, de modo que puede rotar infraestructura cuando le tumban una parte. En el proxy inicial del C2, los analistas encontraron documentación de FastAPI expuesta que revelaba los endpoints usados para pedir los overlays bancarios y para enviar las credenciales robadas.

Quién está detrás

El origen del actor no está claro. Los investigadores han visto ruso en el HTML de algunos de los overlays, señal de que al menos parte de ellos salieron de manos de un hablante de ese idioma. Por un identificador común en las muestras siguen al operador como UNKK y sospechan una conexión con el troyano bancario Medusa. En uno de los overlays aparece la respuesta de un asistente de IA, un indicio bastante directo de que se construyó con ayuda de modelos.

Las recomendaciones son las de siempre y siguen funcionando: no instalar APK fuera de Google Play salvo confianza explícita en el editor, mantener los escaneos de Play Protect y denegar Accessibility Service a cualquier app que no lo necesite para su función real.

Lo relevante aquí no es el robo de credenciales en sí, sino el formato. Un MaaS llave en mano con overlays listos, rotación de C2 por Telegram y un bloqueo de Play Protect ya empaquetado baja el listón para cualquiera que quiera montar una campaña. Para quien administra flotas de Android corporativos o dispositivos de usuarios poco técnicos, el permiso de accesibilidad sigue siendo el punto donde se decide si un troyano bancario es una molestia o un incidente con datos de tarjeta dentro.