Троян RemControl нацелен на клиентов банков
В июле 2026 года обнаружили ранее не описанный банковский троян для Android RemControl, который распространяют по модели «вредоносное ПО как услуга». Он нацелен на розничных клиентов банков в Западной Европе, на Ближнем Востоке и в Канаде. Исследователи выявили более 30 финансовых учреждений в Италии, Франции, Испании, Польше, Португалии, Канаде и странах Совета сотрудничества государств Персидского залива (GCC).
Распространение и установка RemControl
Вредоносное ПО распространяется через поддельные страницы Google Play, имитирующие приложение TVTap IPTV. В подтверждённых кампаниях использовались локализованные сайты и фильтрация по IP-геолокации и User-Agent. Кроме того, по всей видимости, злоумышленники задействовали вредоносную рекламу с отслеживанием через Meta Pixel*.
Дроппер показывает поддельный экран обновления и использует локальный VPN-сервис, чтобы блокировать сетевой трафик Google Play Protect. Для каждой установки он создаёт уникальный сертификат подписи Android, а полезную нагрузку устанавливает через сессионный API PackageInstaller. Строки полезной нагрузки обфусцированы с помощью Base64/XOR. В более новых версиях применяют упаковщик DEX, привязанный к сгенерированному сертификату подписи.
Возможности трояна и управление устройствами
После установки RemControl злоупотребляет привилегиями службы доступности Android, чтобы отслеживать приложения на переднем плане и показывать полноэкранные фишинговые оверлеи на основе WebView. Оверлеи динамически загружаются с сервера управления. Они собирают банковские PIN-коды, коды мобильного банкинга, сроки действия карт и другие учётные данные.
ВПО перехватывает события службы доступности, в том числе нажатия, изменения текста и фокуса, а также выделение элементов. Оно может передавать скриншоты в формате WebP и отправлять дерево доступности активного окна. Это позволяет операторам наблюдать за устройствами и взаимодействовать с ними в реальном времени. Для нескольких основных интерфейсов производителей Android (OEM) троян способен извлекать координаты графического ключа.
Троян препятствует доступу к настройкам управления приложениями, службы доступности и сброса к заводским настройкам: он распознаёт переход к соответствующим разделам и инициирует возврат. Адрес C2 определяется по зашифрованному содержимому, встроенному в страницы каналов Telegram. Для связи RemControl использует WebSocket и резервный механизм на основе HTTP POST. Троян поддерживает регистрацию устройств, сбор сведений об установленных приложениях, развёртывание оверлеев, удалённое управление и настройку параметров потоковой передачи экрана.
Открытые прокси и документация панели оператора указывают на возможности управления ботами, редактирования оверлеев, сбора учётных данных, настройки макросов, записи сессий и генерации APK для конкретных партнёров. Образцы RemControl содержат идентификатор партнёра UNKK, а теги кампаний указывают на географическую направленность атак. Предположение о возможной, но не подтверждённой связи трояна с ботнетом Medusa UNKN основано на сходстве в именовании приманок, инфраструктуре мёртвых ящиков в Telegram, целевых сегментах и идентификаторах партнёров.
В фишинговом содержимом обнаружили комментарии на русском языке и случайно встроенный ответ ИИ-ассистента. Эти находки указывают на разработку с использованием искусственного интеллекта.
* Meta Platforms — признана в России экстремистской и её деятельность запрещена.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



