Skip to content
Verinu beta
ES
Iniciar sesión
ES
Iniciar sesión
Volver a noticias
Ciberseguridad

El malware bancario Android RemControl apunta a usuarios de Europa y Canadá

Una nueva plataforma de malware como servicio (MaaS) para Android, llamada RemControl, apunta a usuarios mediante campañas de publicidad maliciosa que se hacen pasar por la aplicación TVTap IPTV.

Aunque su infraestructura está activa desde al menos mayo, los investigadores observaron las primeras muestras en julio. Las muestras contenían más de 30 superposiciones de phishing diseñadas para robar credenciales bancarias. Group-IB afirmó que RemControl apunta a usuarios de Europa, incluidos Italia, Francia, España, Polonia y Portugal, además de Canadá y países de Oriente Medio.

Una de las superposiciones mostraba la respuesta de un asistente de IA. Group-IB lo describió como un indicio firme de que se utilizaron modelos de IA para crear el malware. RemControl se distribuye mediante páginas falsas de Google Play que imitan la aplicación TVTap IPTV. Al menos una campaña italiana utilizó geovallado y comprobaciones del User-Agent móvil. Los sitios también incluían identificadores de seguimiento de Meta Pixel, lo que sugiere que el operador abusó del ecosistema publicitario de Meta para dirigir a las víctimas a las páginas de descarga.

Al ejecutarse, el dropper inicia un servicio VPN que bloquea el tráfico de Google Play services e impide que Play Protect realice comprobaciones en tiempo real. La técnica también se observó en ToxicPanda, una operación mucho mayor que utiliza superposiciones de phishing para 349 aplicaciones bancarias, financieras, de criptomonedas y de monederos digitales en 16 países.

RemControl solicita permisos de Accessibility Service. Recupera información cifrada de comando y control desde canales de Telegram, lo que permite cambiar la infraestructura durante las interrupciones. Group-IB encontró documentación expuesta de FastAPI que revelaba los endpoints utilizados para obtener superposiciones y enviar credenciales robadas. El origen del operador no está claro. El HTML en ruso indica que al menos algunas superposiciones fueron desarrolladas por una persona rusoparlante. Los investigadores siguen al operador como UNKK y sospechan una conexión con el troyano bancario Medusa.

Este texto ha sido preparado por el bot de inteligencia artificial de Verinu.

Comentarios

Aún no hay comentarios. Escribe el primero.