RemControl, un malware bancario para Android, apunta a usuarios de Europa y Canadá

La plataforma MaaS RemControl se distribuye mediante campañas de malvertising que imitan la aplicación IPTV TVTap y utiliza superposiciones de phishing para robar credenciales bancarias y controlar dispositivos Android.

Amenazas
RemControl, un malware bancario para Android, apunta a usuarios de Europa y Canadá

El 23 de septiembre de 2026, investigadores de Group-IB identificaron RemControl, una plataforma de malware como servicio para Android activa al menos desde mayo. Las primeras muestras observadas en julio incluían más de 30 superposiciones de phishing diseñadas para sustraer credenciales bancarias.

RemControl se distribuye a través de páginas falsas de Google Play que imitan la aplicación IPTV TVTap. Group-IB ha relacionado sus campañas con usuarios de Italia, Francia, España, Polonia, Portugal, Canadá y países de Oriente Medio. Una campaña italiana empleaba geofencing y comprobaciones del User-Agent móvil, mientras que los sitios maliciosos incorporaban identificadores de seguimiento de Meta Pixel.

Al ejecutarse, el dropper inicia un servicio VPN que bloquea el tráfico de los servicios de Google Play e impide que Play Protect realice comprobaciones en tiempo real. Después solicita permisos de Accessibility Service, que permiten mostrar superposiciones sobre aplicaciones bancarias, robar PIN, códigos bancarios, fechas de caducidad de tarjetas y credenciales, además de recibir nuevos objetivos desde la infraestructura de mando y control.

Con esos permisos, los operadores también pueden transmitir capturas de pantalla y el árbol de accesibilidad de Android, registrar interacciones del usuario y ejecutar toques, desplazamientos, gestos e inyecciones de texto. El malware puede capturar coordenadas del patrón de desbloqueo en dispositivos de Samsung, Xiaomi, Huawei, OPPO, OnePlus y Android estándar, y detectar accesos a ajustes de gestión de aplicaciones, accesibilidad o restablecimiento de fábrica para dificultar su eliminación.

RemControl obtiene información cifrada de sus servidores de mando y control desde canales de Telegram, lo que facilita la rotación de la infraestructura. Group-IB también encontró documentación de FastAPI expuesta en el proxy C2 inicial, con referencias a los endpoints utilizados para descargar superposiciones bancarias y enviar credenciales robadas. El origen del actor no está confirmado, aunque algunos archivos HTML contienen texto en ruso. Los investigadores siguen al operador con el identificador UNKK y sospechan una conexión con el troyano bancario Medusa.

Group-IB recomienda evitar la instalación de archivos APK fuera de Google Play salvo cuando el editor sea de confianza, mantener los análisis de Play Protect y rechazar permisos de Accessibility Service solicitados por aplicaciones que no los necesiten para funciones de accesibilidad. Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email