Троян RemControl глушит Play Protect через VPN и рулит Android как хочет

Троян RemControl глушит Play Protect через VPN и рулит Android как хочет

Изображение: grok

Android-троян RemControl маскируется под IPTV-сервис TVTap и через рекламу зазывает юзеров на поддельные страницы Google Play. После установки APK-файла зловред получает доступ к экрану устройства, рисует фишинговые окна поверх банковских приложений и уводит PIN-коды, данные карт и логины. Инфраструктуру платформы исследователи из Group-IB отследили как минимум с мая 2026 года.

Первые образцы RemControl попали в руки исследователей в июле, и уже внутри сидело свыше 30 фишинговых окон для перехвата платёжных и банковских данных. Под прицелом оказались юзеры из следующих стран и регионов:

  • Италия;
  • Франция;
  • Испания;
  • Польша;
  • Португалия;
  • Канада;
  • ряд государств Ближнего Востока.

России в этом перечне пока нет, но схема с рекламой и липовым магазином приложений без проблем масштабируется на другие регионы. Заманивают жертв через поддельные страницы Google Play, которые копируют оформление магазина и рисуют карточку TVTap IPTV. Как минимум 1 кампания для Италии применяла геофильтрацию и проверку User-Agent, то есть сайт сначала оценивал гостя и только потом решал, светить ли ему кнопку скачивания. На страницах нашли идентификаторы Meta Pixel, и в Group-IB не исключили, что рекламную инфраструктуру Meta (признана в России экстремистской и её деятельность запрещена) используют для привода жертв на APK.

Интересно, что в 1 из фишинговых экранов остался ответ ИИ-помощника, и в Group-IB посчитали это весомым признаком использования генеративных моделей при разработке отдельных компонентов. Киберпанк наоборот, где нейросеть помогает не защищать девайс, а готовить для него ловушку.

После запуска загрузчика RemControl поднимает VPN-сервис и режет им трафик Google Play Services, из-за чего Play Protect не может проверять устройство в реальном времени и ловить подозрительную активность. Похожий финт раньше нашли у Android-трояна ToxicPanda, который тоже юзал VPN-разрешения для обхода защиты Google. Только размах у того побольше, с фишинговыми окнами для 349 приложений в 16 странах.

Затем RemControl просит разрешение Accessibility Service, а для банковского трояна оно работает как универсальная отмычка к операционке. Получив доступ, зловред умеет следующее:

  • рисовать полноэкранные фишинговые формы поверх настоящих банковских приложений;
  • собирать PIN-коды, банковские коды, срок действия карт и учётные данные;
  • в реальном времени отправлять оператору скриншоты и структуру интерфейса Android;
  • фиксировать нажатия, изменения текста и события фокуса;
  • выполнять тапы, свайпы, прокрутку, длинные нажатия и ввод текста по команде оператора.

Список целевых приложений не обязательно зашит в образец, новые цели прилетают с управляющей инфраструктуры. Оператор берёт устройство в ручное управление, так что кража логина или номера карты перестала быть потолком. В Group-IB отметили перехват координат графического ключа, который работает на Samsung, Xiaomi, Huawei, OPPO, OnePlus и на чистом Android.

Отмечается, что RemControl не так просто удалить. Троян следит за попытками открыть настройки приложений, раздел специальных возможностей и меню сброса, и в этот момент сам закрывается, пережидая угрозу.

Для связи с управляющими серверами RemControl тянет зашифрованные данные из Telegram-каналов, поэтому оператор быстро меняет C2, если отдельные серверы падают или улетают в блок. Разработчики при этом оставили исследователям подарок. В исходном прокси управляющего сервера лежала открытая документация FastAPI, которая раскрыла адреса конечных точек для получения фишинговых форм и отправки украденных учётных данных.

Кто стоит за RemControl, пока не установили, но следов набралось на несколько версий:

  • в HTML-файлах некоторых фишинговых окон нашлись русскоязычные фрагменты, что намекает на русскоязычного автора хотя бы части разработки, а происхождение всей группировки по ним не определить;
  • по общему идентификатору в образцах исследователи привязали активность к оператору под обозначением UNKK;
  • исследователи допустили связь с банковским трояном Medusa, который ранее атаковал Android-устройства и воровал данные через фишинг.

Защититься от этой напасти можно без танцев с бубном, если следовать простым правилам:

  • не ставить APK-файлы со сторонних сайтов без уверенности в источнике и разработчике;
  • с подозрением относиться к приложениям, которые обещают известный сервис, но зовут скачать установщик с незнакомой страницы вместо официального магазина;
  • не отключать Play Protect и регулярно проверять девайс;
  • выдавать доступ к Accessibility Service только программам, которым он нужен по назначению.

Для российских владельцев Android этот список актуален не меньше, ведь установка APK мимо магазина у многих россиян давно привычное дело, а IPTV-плееры остаются популярной приманкой. Если простой IPTV-плеер внезапно просит право видеть экран, нажимать кнопки и лезть в чужие приложения, девайс может намекнуть, что вас пытаются развести.

Эксперты CISOCLUB заявили, что RemControl демонстрирует зрелую механику мобильного банковского фрода, где технический трюк держится на доверии юзера к знакомому бренду. Злоупотребление Accessibility Service остаётся главным оружием подобных троянов, потому что одно выданное разрешение открывает доступ к экрану, вводу и чужим приложениям.

Глушение проверок Play Protect через самописный VPN доказывает, что авторы изучают защитные механизмы Google и подстраивают вредонос под них. Раздача C2-адресов через Telegram-каналы усложняет блокировку инфраструктуры, поэтому бороться приходится не с серверами, а с самой схемой заражения. Банкам стоит ставить на антифрод с анализом поведения сессии и детектом удалённого управления, а пользователям и компаниям с BYOD на строгий контроль установки приложений и разрешений на корпоративных мобилках.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных