En ny Android-plattform för skadeprogram som tjänst (MaaS), kallad RemControl, riktar sig mot användare genom malvertisingkampanjer som utger sig för att vara TVTap IPTV-appen.
Infrastrukturen har varit aktiv sedan åtminstone maj, men forskare observerade de första proverna i juli. Proverna innehöll fler än 30 nätfiskeöverlagringar som utformats för att stjäla bankuppgifter. Group-IB uppger att RemControl riktar sig mot användare i Europa, däribland Italien, Frankrike, Spanien, Polen och Portugal, samt Kanada och länder i Mellanöstern.
I en överlagring visades ett svar från en AI-assistent. Group-IB beskriver det som en stark indikation på att AI-modeller har hjälpt till att bygga skadeprogrammet. RemControl distribueras via falska Google Play-sidor som utger sig för att vara den riktiga appen. Minst en italiensk kampanj använde geoblockering och kontroller av mobilens User-Agent. Webbplatserna innehöll också Meta Pixel-spårnings-ID:n, vilket antyder att operatören missbrukade Metas annonsplattform för att leda användare till nedladdningssidorna.
När droppern startas aktiverar den en VPN-tjänst som blockerar trafik från Google Play services och hindrar Play Protect från att göra kontroller i realtid. Tekniken har också observerats i ToxicPanda, en betydligt större operation som använder nätfiskeöverlagringar för 349 bank-, finans-, kryptovaluta- och e-plånboksapplikationer i 16 länder.
RemControl begär behörighet till Accessibility Service. Programmet hämtar krypterad kommando- och kontrollinformation från Telegram-kanaler och kan därmed ändra sin infrastruktur vid störningar. Group-IB hittade exponerad FastAPI-dokumentation som visade slutpunkter för att hämta överlagringar och skicka stulna uppgifter. Hotaktörens ursprung är oklart. Ryskspråkig HTML tyder på att åtminstone vissa överlagringar utvecklades av en rysktalande person. Forskarna spårar operatören som UNKK och misstänker en koppling till banktrojanen Medusa.
Kommentarer
0Inga kommentarer ännu. Skriv den första.