Троян RemControl нацелен на клиентов банков

В июле 2026 года обнаружили ранее не описанный банковский троян для Android RemControl, который распространяют по модели «вредоносное ПО как услуга». Он нацелен на розничных клиентов банков в Западной Европе, на Ближнем Востоке и в Канаде. Исследователи выявили более 30 финансовых учреждений в Италии, Франции, Испании, Польше, Португалии, Канаде и странах Совета сотрудничества государств Персидского залива (GCC).

Распространение и установка RemControl

Вредоносное ПО распространяется через поддельные страницы Google Play, имитирующие приложение TVTap IPTV. В подтверждённых кампаниях использовались локализованные сайты и фильтрация по IP-геолокации и User-Agent. Кроме того, по всей видимости, злоумышленники задействовали вредоносную рекламу с отслеживанием через Meta Pixel*.

Дроппер показывает поддельный экран обновления и использует локальный VPN-сервис, чтобы блокировать сетевой трафик Google Play Protect. Для каждой установки он создаёт уникальный сертификат подписи Android, а полезную нагрузку устанавливает через сессионный API PackageInstaller. Строки полезной нагрузки обфусцированы с помощью Base64/XOR. В более новых версиях применяют упаковщик DEX, привязанный к сгенерированному сертификату подписи.

Возможности трояна и управление устройствами

После установки RemControl злоупотребляет привилегиями службы доступности Android, чтобы отслеживать приложения на переднем плане и показывать полноэкранные фишинговые оверлеи на основе WebView. Оверлеи динамически загружаются с сервера управления. Они собирают банковские PIN-коды, коды мобильного банкинга, сроки действия карт и другие учётные данные.

ВПО перехватывает события службы доступности, в том числе нажатия, изменения текста и фокуса, а также выделение элементов. Оно может передавать скриншоты в формате WebP и отправлять дерево доступности активного окна. Это позволяет операторам наблюдать за устройствами и взаимодействовать с ними в реальном времени. Для нескольких основных интерфейсов производителей Android (OEM) троян способен извлекать координаты графического ключа.

Троян препятствует доступу к настройкам управления приложениями, службы доступности и сброса к заводским настройкам: он распознаёт переход к соответствующим разделам и инициирует возврат. Адрес C2 определяется по зашифрованному содержимому, встроенному в страницы каналов Telegram. Для связи RemControl использует WebSocket и резервный механизм на основе HTTP POST. Троян поддерживает регистрацию устройств, сбор сведений об установленных приложениях, развёртывание оверлеев, удалённое управление и настройку параметров потоковой передачи экрана.

Открытые прокси и документация панели оператора указывают на возможности управления ботами, редактирования оверлеев, сбора учётных данных, настройки макросов, записи сессий и генерации APK для конкретных партнёров. Образцы RemControl содержат идентификатор партнёра UNKK, а теги кампаний указывают на географическую направленность атак. Предположение о возможной, но не подтверждённой связи трояна с ботнетом Medusa UNKN основано на сходстве в именовании приманок, инфраструктуре мёртвых ящиков в Telegram, целевых сегментах и идентификаторах партнёров.

В фишинговом содержимом обнаружили комментарии на русском языке и случайно встроенный ответ ИИ-ассистента. Эти находки указывают на разработку с использованием искусственного интеллекта.

* Meta Platforms — признана в России экстремистской и её деятельность запрещена.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных