BookinglyTech News
Ciberseguridad

RemControl, ZCode enviando repos a Alibaba y el superapp MAX bajo la lupa

Un troyano bancario para Android, una herramienta de programación con IA que subía repositorios a la nube china y cinco capacidades de vigilancia en el superapp ruso de VK.

3 min de lecturaThe Hacker News0 vistas

La semana deja tres asuntos que afectan directamente a quien administra sistemas: un troyano bancario para Android que no se había documentado hasta ahora, la confirmación de que el asistente de programación ZCode de Z.ai enviaba repositorios locales a servidores de Alibaba Cloud y una investigación que detalla hasta dónde puede mirar el superapp ruso MAX dentro de las mini-aplicaciones que aloja.

RemControl, banca y accesibilidad

Group-IB ha puesto nombre a RemControl, un troyano bancario para Android dirigido a clientes de banca minorista de Italia, Francia, España, Polonia, Portugal, Oriente Medio y Canadá. Se distribuye desde páginas falsas de Google Play que suplantan la aplicación de IPTV TVTap, y el tráfico hasta esas páginas llega por anuncios de Meta. Los primeros avistamientos son de julio de 2026.

Dentro del dispositivo abusa del servicio de accesibilidad de Android para superponer pantallas de phishing sobre las aplicaciones bancarias, retransmitir la pantalla en tiempo real, registrar pulsaciones y ceder el control remoto completo al operador. La dirección del C2 se resuelve de forma dinámica con un dead-drop cifrado en Telegram, así que rotar la infraestructura no obliga a recompilar el malware. La firma de análisis señala que la documentación del panel y las superposiciones contienen restos de desarrollo asistido por IA: hay una respuesta completa de un asistente dejada tal cual en una página de phishing servida a víctimas reales. Los comentarios en ruso en varios de esos HTML apuntan a un operador rusohablante y a un posible vínculo con la botnet de afiliados Medusa UNKN.

ZCode mandaba el código a Alibaba Cloud

Z.ai ha desactivado varias funciones de su asistente de programación ZCode después de que una configuración por defecto enviara los repositorios locales de los usuarios a servidores de Alibaba Cloud en China sin consentimiento. Es el mismo patrón que se encontró hace un par de meses en la CLI Grok Build de SpaceXAI, que subía repositorios Git enteros a un bucket de Google Cloud Storage bajo su control. La empresa ya ha cortado el flujo que generaba y subía esas copias y ha abierto el código a escrutinio público en el repositorio, pero no ha detallado el alcance de lo enviado. Para cualquier equipo que use asistentes de código sobre repositorios privados, la pregunta de dónde acaba ese código sigue sin respuesta cómoda.

ICS, MAX y el resto de la semana

FBI y CISA han publicado una ficha sobre integradores de sistemas de control industrial contratados por terceros. Piden aplicar el principio de mínimo privilegio y cuidado al conceder acceso sobre procesos industriales, porque un exceso de permisos abre caminos que un atacante puede aprovechar para provocar daños sobre el equipamiento.

La investigación sobre MAX, el superapp de VK que mezcla mensajería, comercio, banca y servicios públicos, viene de equipos de la Universidad de Michigan, la Universidad de Calgary, Georgia Tech y el IIT de Delhi. Los autores actúan como adversario activo y describen cinco capacidades: capturar pantallas de las mini-aplicaciones sin permisos especiales y sin avisar, leer y escribir en todo su almacenamiento local, inyectar JavaScript para modificar funciones en tiempo de ejecución sin dejar rastro, mediar todo su tráfico de red —en la compilación rusa a través de un proxy GOST TLS— y controlar los tokens de autenticación y el contexto de sesión, lo que permite suplantar a cualquier usuario ante cualquier servicio alojado dentro del ecosistema.

En el apartado ofensivo, Malwarebytes describe un falso sorteo de Claude Max que suplanta el acceso de Google con un ataque browser-in-the-browser: sin formulario de tarjeta y sin descarga, solo una ventana dibujada dentro de la pestaña con su candado y su dirección bien escrita. También sigue circulando Process Parameter Poisoning, la técnica de Max Hirschberger y Ogulcan Ugur para inyectar código en procesos ajenos sin disparar el EDR.

Ninguna de estas amenazas necesita un fallo nuevo: viven de caminos en los que ya confiamos, de un permiso de más o de alguien haciendo lo que le pide la pantalla. Lo que falta por ver es cuánto tardan los fabricantes de asistentes de código en publicar políticas claras sobre qué sale del equipo y qué no.