Een nieuw Android malware-as-a-service platform genaamd RemControl richt zich op gebruikers in Europa en Canada via malvertisingcampagnes die de TVTap IPTV-app imiteren. De infrastructuur is sinds mei actief, maar de eerste malwaremonsters werden in juli waargenomen en bevatten meer dan dertig phishing overlays om bankgegevens te stelen.
Volgens onderzoekers van cybersecuritybedrijf Group-IB richt de malware zich op gebruikers in Italië, Frankrijk, Spanje, Polen, Portugal, Canada en landen in het Midden-Oosten. Een van de phishing overlays toont een reactie van een AI-assistent, wat erop wijst dat AI-modellen zijn ingezet bij de ontwikkeling van de malware.
RemControl wordt verspreid via nep-Google Play-pagina's die de TVTap IPTV-app nabootsen. Ten minste één campagne in Italië maakt gebruik van geofencing en controleert de mobiele User-Agent. De kwaadaardige sites bevatten Meta Pixel tracking IDs, wat suggereert dat de aanvallers het advertentie-ecosysteem van Meta misbruiken om slachtoffers naar de downloadpagina's te leiden.
Bij het opstarten activeert de dropper een VPN-service die het verkeer van Google Play-diensten blokkeert, waardoor Play Protect geen realtime controles kan uitvoeren op bekende malware. Deze techniek is ook gezien bij de ToxicPanda malware, een grotere operatie die phishing overlays gebruikt voor 349 financiële, cryptocurrency- en digitale portemonnee-applicaties in 16 landen.
Tijdens de installatie vraagt RemControl om toestemming voor Accessibility Service. Met deze rechten kan de malware volledige scherm phishing overlays tonen over legitieme bankapps, PIN-codes, bankcodes, kaartvervaldata en inloggegevens stelen, nieuwe bankdoelen ontvangen van de command-and-control infrastructuur, screenshots en de volledige Android toegankelijkheids- en UI-structuur realtime streamen, gebruikersinteracties opnemen en op afstand handelingen uitvoeren zoals tikken, vegen en tekstinjectie. Daarnaast kan de malware patroonvergrendelingscoördinaten onderscheppen op apparaten van fabrikanten als Samsung, Xiaomi, Huawei, OPPO, OnePlus en stock Android. Verwijdering wordt tegengegaan door te detecteren wanneer slachtoffers instellingen openen voor applicatiebeheer, toegankelijkheid of fabrieksreset, waarna de malware zichzelf automatisch afsluit.
RemControl haalt versleutelde command-and-control informatie op uit Telegram-kanalen, waardoor de infrastructuur dynamisch kan wisselen bij verstoringen. Group-IB ontdekte FastAPI-documentatie in de initiële C2 proxy, die inzicht gaf in de gebruikte endpoints voor het ophalen van phishing overlays en het verzenden van gestolen gegevens. De oorsprong van de dreigingsactor is onduidelijk, maar Russische taal in sommige HTML-bestanden wijst op een Russischsprekende ontwikkelaar. De operator, getraceerd onder de naam UNKK, wordt mogelijk gelinkt aan de Medusa banking trojan.
Android-gebruikers wordt aangeraden geen APK-bestanden van buiten Google Play te downloaden tenzij de uitgever expliciet wordt vertrouwd. Daarnaast zijn regelmatige Play Protect scans en het weigeren van Accessibility Service permissies door apps die deze niet voor toegankelijkheidsdoeleinden nodig hebben aanbevolen beveiligingsmaatregelen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *