ΑρχικήSecurityRemControl: Νέο Android malware κλέβει τραπεζικά στοιχεία

RemControl: Νέο Android malware κλέβει τραπεζικά στοιχεία

Ένα νέο και ιδιαίτερα προηγμένο Android malware-as-a-service (MaaS) κάνει την εμφάνισή του, αξιοποιώντας δημοφιλείς εφαρμογές IPTV ως δόλωμα για να αποκτήσει πρόσβαση σε συσκευές χρηστών και στη συνέχεια να υποκλέψει τραπεζικά δεδομένα. Το RemControl, όπως έχει ονομαστεί από τους ερευνητές της Group-IB, διανέμεται μέσα από κακόβουλες διαφημιστικές καμπάνιες που μιμούνται την εφαρμογή IPTV TVTap και στοχεύει χρήστες σε Ευρώπη, Καναδά και χώρες της Μέσης Ανατολής.

RemControl: Νέο Android malware

Η υποδομή της επιχείρησης φαίνεται να βρίσκεται σε λειτουργία τουλάχιστον από τον Μάιο του 2026, ενώ τα πρώτα δείγματα του malware καταγράφηκαν τον Ιούλιο. Ήδη από τις αρχικές αναλύσεις, οι ερευνητές εντόπισαν περισσότερα από 30 phishing overlays, τα οποία εμφανίζονται πάνω από νόμιμες εφαρμογές και έχουν σχεδιαστεί για την κλοπή PIN, κωδικών και άλλων ευαίσθητων τραπεζικών πληροφοριών.

Το δόλωμα είναι μια ψεύτικη έκδοση του TVTap

Η επίθεση ξεκινά με μια αρκετά απλή τεχνική: ο χρήστης αναζητά την εφαρμογή TVTap IPTV και οδηγείται σε έναν ιστότοπο που μοιάζει με επίσημη σελίδα του Google Play. Στην πραγματικότητα, πρόκειται για κακόβουλη σελίδα που φιλοξενεί το APK του RemControl.

Η επιλογή του TVTap δεν είναι τυχαία. Πρόκειται για εφαρμογή που δεν διατίθεται επίσημα μέσω του Google Play, με αποτέλεσμα αρκετοί χρήστες να είναι ήδη συνηθισμένοι στην εγκατάσταση APK από εξωτερικές πηγές. Αυτό δημιουργεί ένα ιδανικό περιβάλλον για τους επιτιθέμενους, καθώς η διαδικασία εγκατάστασης εκτός επίσημου store μπορεί να παρουσιαστεί ως κάτι φυσιολογικό.

Δείτε επίσης: Το Corp MDM malware στοχεύει εταιρείες Logistics, κλέβει νέα SMS και ανακατευθύνει κλήσεις

Σε εκστρατεία που στόχευε την Ιταλία, οι ερευνητές εντόπισαν geofencing και ελέγχους User-Agent, ώστε το κακόβουλο APK να προσφέρεται μόνο σε επισκέπτες που πληρούσαν συγκεκριμένα χαρακτηριστικά. Παράλληλα, οι σελίδες περιείχαν Meta Pixel, στοιχείο που η Group-IB θεωρεί ένδειξη ότι οι δράστες ενδέχεται να αξιοποιούσαν το διαφημιστικό οικοσύστημα της Meta για να κατευθύνουν χρήστες στις σελίδες λήψης.

Το VPN που μπλοκάρει το Play Protect

Ένα από τα πιο ενδιαφέροντα χαρακτηριστικά του RemControl βρίσκεται ήδη στο στάδιο της εγκατάστασης. Το dropper ζητά από τον χρήστη να ενεργοποιήσει μια υπηρεσία VPN, παρουσιάζοντάς την ως απαραίτητο βήμα της διαδικασίας.

Στην πραγματικότητα, η λειτουργία χρησιμοποιείται για να εμποδίσει την επικοινωνία του Google Play Store με τις υπηρεσίες που απαιτούνται για τους ελέγχους του Google Play Protect. Με αυτόν τον τρόπο, το malware προσπαθεί να εμποδίσει τους μηχανισμούς ασφαλείας από το να πραγματοποιήσουν τις απαραίτητες ελέγχους σε πραγματικό χρόνο. Παρόμοια τεχνική έχει παρατηρηθεί και σε πρόσφατη έκδοση του ToxicPanda, γεγονός που δείχνει ότι συγκεκριμένες τεχνικές άμυνας-εναντίον-άμυνας αρχίζουν να επαναχρησιμοποιούνται από διαφορετικές εκστρατείες Android malware.

Το RemControl χρησιμοποιεί επίσης διαφορετικό signing certificate ανά εγκατάσταση, γεγονός που δυσκολεύει μηχανισμούς ανίχνευσης που βασίζονται αποκλειστικά σε hashes ή γνωστά certificates.

Η επικίνδυνη άδεια των Accessibility Services

Μετά την εγκατάσταση, το RemControl ζητά πρόσβαση στις Υπηρεσίες Προσβασιμότητας (Accessibility Services). Πρόκειται για λειτουργία του Android που έχει σχεδιαστεί για να βοηθά άτομα με αναπηρίες στην αλληλεπίδραση με τη συσκευή, αλλά έχει καταστεί ιδιαίτερα ελκυστική για mobile banking trojans.

Εφόσον ο χρήστης παραχωρήσει την άδεια, το RemControl μπορεί να αποκτήσει εξαιρετικά ευρύ έλεγχο της συσκευής. Μπορεί να εμφανίζει ψεύτικες οθόνες σύνδεσης πάνω από πραγματικές τραπεζικές εφαρμογές, να συλλέγει PIN, κωδικούς mobile banking και ημερομηνίες λήξης καρτών, αλλά και να λαμβάνει δυναμικά νέους στόχους από τον command-and-control server.

Δείτε επίσης: EvilTokens: Η Microsoft εξάρθρωσε AI-powered phishing πλατφόρμα

Οι δυνατότητες δεν σταματούν στην κλοπή διαπιστευτηρίων. Το malware μπορεί να μεταδίδει στιγμιότυπα οθόνης σε πραγματικό χρόνο, να καταγράφει πατήματα και εισαγωγή κειμένου και να επιτρέπει στον απομακρυσμένο χειριστή να πραγματοποιεί taps, swipes, scrolling και άλλες ενέργειες στη συσκευή.

Ακόμη πιο ανησυχητική είναι η δυνατότητα καταγραφής των συντεταγμένων του pattern unlock, ενώ το malware διαθέτει και μηχανισμούς αυτοπροστασίας. Αν αντιληφθεί ότι ο χρήστης προσπαθεί να το απεγκαταστήσει ή να ανακαλέσει τα δικαιώματά του, μπορεί να απομακρύνει αυτόματα την οθόνη των σχετικών ρυθμίσεων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το Telegram χρησιμοποιείται για αλλαγή C2

Η υποδομή επικοινωνίας του RemControl έχει σχεδιαστεί ώστε να μπορεί να αλλάζει χωρίς να απαιτείται νέα έκδοση του malware. Το κακόβουλο λογισμικό ανακτά κρυπτογραφημένες πληροφορίες για τον C2 server από κανάλια του Telegram, επιτρέποντας στους χειριστές να μετακινούν την υποδομή τους σε διαφορετικούς servers.

Η τεχνική αυτή δυσκολεύει την απλή προσέγγιση του blocking μιας συγκεκριμένης διεύθυνσης. Ακόμη και αν ένας C2 server εντοπιστεί και τεθεί εκτός λειτουργίας, οι χειριστές μπορούν να ενημερώσουν το σημείο επικοινωνίας μέσω της υπάρχουσας υποδομής.

Η τεχνητή νοημοσύνη φαίνεται να βοήθησε στην ανάπτυξη

Ιδιαίτερο ενδιαφέρον παρουσιάζει και η χρήση τεχνητής νοημοσύνης στην ανάπτυξη της υποδομής. Η Group-IB εντόπισε σε ένα από τα phishing overlays μια απάντηση AI assistant που είχε παραμείνει μέσα στον κώδικα, ενώ η τεχνική ανάλυση της υποδομής έδειξε ενδείξεις ότι μοντέλα AI χρησιμοποιήθηκαν για τη δημιουργία τμημάτων του backend και των ψεύτικων οθονών.

Το γεγονός έχει ευρύτερη σημασία για την κυβερνοασφάλεια. Η χρήση AI μπορεί να μειώσει τον χρόνο και την τεχνική εμπειρία που απαιτούνται για την παραγωγή phishing templates και υποδομών malware, επιτρέποντας στους επιτιθέμενους να δημιουργούν ή να προσαρμόζουν γρηγορότερα νέες καμπάνιες.

Πιθανή σχέση με το Medusa

Η ταυτότητα των χειριστών του RemControl δεν έχει επιβεβαιωθεί. Η Group-IB παρακολουθεί τον operator με την ονομασία UNKK, βασιζόμενη σε κοινό affiliate identifier που εντοπίστηκε στα δείγματα.

Δείτε επίσης: Το AI malware αφαιρεί τον άνθρωπο από την αλυσίδα επιθέσεων

Οι ερευνητές εξετάζουν πιθανή σύνδεση με το τραπεζικό trojan Medusa, καθώς υπάρχουν ομοιότητες στην ονοματολογία των droppers, στις τεχνικές διανομής, στη χρήση Telegram για C2 και στη στόχευση ευρωπαϊκών χρηματοπιστωτικών οργανισμών. Ωστόσο, η ίδια η έρευνα αντιμετωπίζει τη σύνδεση ως ένδειξη και όχι ως οριστική απόδοση.

Τι πρέπει να προσέχουν οι χρήστες Android

Το RemControl δείχνει πόσο επικίνδυνος μπορεί να γίνει ο συνδυασμός sideloading, malvertising και υπερβολικών δικαιωμάτων. Οι χρήστες Android καλό είναι να αποφεύγουν APK από άγνωστες ιστοσελίδες και να μην θεωρούν ασφαλή μια σελίδα απλώς επειδή μοιάζει οπτικά με το Google Play.

Ιδιαίτερη προσοχή χρειάζεται όταν μια εφαρμογή ζητά Accessibility Services χωρίς προφανή λόγο, αλλά και όταν ένας installer ζητά να ενεργοποιηθεί VPN. Το Play Protect πρέπει να παραμένει ενεργό και οι χρήστες θα πρέπει να εξετάζουν προσεκτικά κάθε αίτημα εγκατάστασης ή πρόσθετης άδειας.

Το RemControl αποτελεί χαρακτηριστικό παράδειγμα της εξέλιξης των Android τραπεζικών trojans: από απλά εργαλεία κλοπής κωδικών, μετατρέπονται σε πλήρεις πλατφόρμες απομακρυσμένου ελέγχου, ικανές να παρακολουθούν την οθόνη, να μιμούνται τραπεζικές εφαρμογές και να αλληλεπιδρούν με τη συσκευή σχεδόν σαν πραγματικός χρήστης.

πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS