Троян RemControl глушит Play Protect через VPN и рулит Android как хочет

Изображение: grok
Android-троян RemControl маскируется под IPTV-сервис TVTap и через рекламу зазывает юзеров на поддельные страницы Google Play. После установки APK-файла зловред получает доступ к экрану устройства, рисует фишинговые окна поверх банковских приложений и уводит PIN-коды, данные карт и логины. Инфраструктуру платформы исследователи из Group-IB отследили как минимум с мая 2026 года.
Первые образцы RemControl попали в руки исследователей в июле, и уже внутри сидело свыше 30 фишинговых окон для перехвата платёжных и банковских данных. Под прицелом оказались юзеры из следующих стран и регионов:
- Италия;
- Франция;
- Испания;
- Польша;
- Португалия;
- Канада;
- ряд государств Ближнего Востока.
России в этом перечне пока нет, но схема с рекламой и липовым магазином приложений без проблем масштабируется на другие регионы. Заманивают жертв через поддельные страницы Google Play, которые копируют оформление магазина и рисуют карточку TVTap IPTV. Как минимум 1 кампания для Италии применяла геофильтрацию и проверку User-Agent, то есть сайт сначала оценивал гостя и только потом решал, светить ли ему кнопку скачивания. На страницах нашли идентификаторы Meta Pixel, и в Group-IB не исключили, что рекламную инфраструктуру Meta (признана в России экстремистской и её деятельность запрещена) используют для привода жертв на APK.
Интересно, что в 1 из фишинговых экранов остался ответ ИИ-помощника, и в Group-IB посчитали это весомым признаком использования генеративных моделей при разработке отдельных компонентов. Киберпанк наоборот, где нейросеть помогает не защищать девайс, а готовить для него ловушку.
После запуска загрузчика RemControl поднимает VPN-сервис и режет им трафик Google Play Services, из-за чего Play Protect не может проверять устройство в реальном времени и ловить подозрительную активность. Похожий финт раньше нашли у Android-трояна ToxicPanda, который тоже юзал VPN-разрешения для обхода защиты Google. Только размах у того побольше, с фишинговыми окнами для 349 приложений в 16 странах.
Затем RemControl просит разрешение Accessibility Service, а для банковского трояна оно работает как универсальная отмычка к операционке. Получив доступ, зловред умеет следующее:
- рисовать полноэкранные фишинговые формы поверх настоящих банковских приложений;
- собирать PIN-коды, банковские коды, срок действия карт и учётные данные;
- в реальном времени отправлять оператору скриншоты и структуру интерфейса Android;
- фиксировать нажатия, изменения текста и события фокуса;
- выполнять тапы, свайпы, прокрутку, длинные нажатия и ввод текста по команде оператора.
Список целевых приложений не обязательно зашит в образец, новые цели прилетают с управляющей инфраструктуры. Оператор берёт устройство в ручное управление, так что кража логина или номера карты перестала быть потолком. В Group-IB отметили перехват координат графического ключа, который работает на Samsung, Xiaomi, Huawei, OPPO, OnePlus и на чистом Android.
Отмечается, что RemControl не так просто удалить. Троян следит за попытками открыть настройки приложений, раздел специальных возможностей и меню сброса, и в этот момент сам закрывается, пережидая угрозу.
Для связи с управляющими серверами RemControl тянет зашифрованные данные из Telegram-каналов, поэтому оператор быстро меняет C2, если отдельные серверы падают или улетают в блок. Разработчики при этом оставили исследователям подарок. В исходном прокси управляющего сервера лежала открытая документация FastAPI, которая раскрыла адреса конечных точек для получения фишинговых форм и отправки украденных учётных данных.
Кто стоит за RemControl, пока не установили, но следов набралось на несколько версий:
- в HTML-файлах некоторых фишинговых окон нашлись русскоязычные фрагменты, что намекает на русскоязычного автора хотя бы части разработки, а происхождение всей группировки по ним не определить;
- по общему идентификатору в образцах исследователи привязали активность к оператору под обозначением UNKK;
- исследователи допустили связь с банковским трояном Medusa, который ранее атаковал Android-устройства и воровал данные через фишинг.
Защититься от этой напасти можно без танцев с бубном, если следовать простым правилам:
- не ставить APK-файлы со сторонних сайтов без уверенности в источнике и разработчике;
- с подозрением относиться к приложениям, которые обещают известный сервис, но зовут скачать установщик с незнакомой страницы вместо официального магазина;
- не отключать Play Protect и регулярно проверять девайс;
- выдавать доступ к Accessibility Service только программам, которым он нужен по назначению.
Для российских владельцев Android этот список актуален не меньше, ведь установка APK мимо магазина у многих россиян давно привычное дело, а IPTV-плееры остаются популярной приманкой. Если простой IPTV-плеер внезапно просит право видеть экран, нажимать кнопки и лезть в чужие приложения, девайс может намекнуть, что вас пытаются развести.
Эксперты CISOCLUB заявили, что RemControl демонстрирует зрелую механику мобильного банковского фрода, где технический трюк держится на доверии юзера к знакомому бренду. Злоупотребление Accessibility Service остаётся главным оружием подобных троянов, потому что одно выданное разрешение открывает доступ к экрану, вводу и чужим приложениям.
Глушение проверок Play Protect через самописный VPN доказывает, что авторы изучают защитные механизмы Google и подстраивают вредонос под них. Раздача C2-адресов через Telegram-каналы усложняет блокировку инфраструктуры, поэтому бороться приходится не с серверами, а с самой схемой заражения. Банкам стоит ставить на антифрод с анализом поведения сессии и детектом удалённого управления, а пользователям и компаниям с BYOD на строгий контроль установки приложений и разрешений на корпоративных мобилках.



