Uma nova plataforma de malware-as-a-service (MaaS) para Android, chamada RemControl, está mirando usuários por meio de campanhas de malvertising que se passam pelo aplicativo de IPTV TVTap.
Embora a infraestrutura esteja ativa desde pelo menos maio, as primeiras amostras foram observadas em julho e continham mais de 30 sobreposições de phishing, criadas para roubar credenciais bancárias.
Pesquisadores da empresa de cibersegurança Group-IB afirmam que o malware atinge usuários na Europa, incluindo Itália, França, Espanha, Polônia e Portugal, além do Canadá e de países do Oriente Médio.
Em uma das sobreposições, o malware exibe uma resposta de um assistente de IA, um forte indício de que foi desenvolvido com apoio de modelos de IA.
O RemControl é distribuído por meio de páginas falsas da Google Play que imitam o app TVTap IPTV, e pelo menos uma campanha italiana usou geofencing e checagens de User-Agent em dispositivos móveis.
Os sites maliciosos incluem IDs de rastreamento do Meta Pixel, o que, segundo a Group-IB, sugere que o operador abusou do ecossistema de anúncios da Meta para levar as vítimas até as páginas de download.
Ao ser executado, o dropper inicia um serviço de VPN que bloqueia o tráfego dos serviços do Google Play, impedindo que o Play Protect faça verificações em tempo real contra malware já conhecido.
Esse recurso também foi observado em uma versão recente do malware ToxicPanda, uma operação muito maior que usa sobreposições de phishing para 349 aplicativos de finanças, criptomoedas e carteiras digitais em 16 países.
Durante a instalação, o malware solicita permissão para o Accessibility Service.
Se as permissões pedidas forem concedidas, o RemControl pode realizar as seguintes ações:
Exibir sobreposições de phishing em tela cheia sobre aplicativos bancários legítimos e roubar PINs, códigos bancários, datas de validade de cartões e credenciais
Receber dinamicamente novos alvos bancários da infraestrutura de comando e controle (C2)
Transmitir capturas de tela e toda a árvore de acessibilidade e interface do Android em tempo real para o operador
Registrar cliques, mudanças de texto, eventos de foco e outras entradas do usuário em diferentes aplicativos
Executar remotamente toques, deslizes, rolagens, gestos, pressionamentos longos e inserção de texto
Capturar as coordenadas do bloqueio por padrão do Android em vários fabricantes, incluindo Samsung, Xiaomi, Huawei, OPPO, OnePlus e o Android original
Impedir a remoção ao detectar quando as vítimas entram nas configurações de gerenciamento de aplicativos, acessibilidade ou restauração de fábrica e sair automaticamente
O RemControl obtém informações criptografadas de C2 a partir de canais do Telegram, o que permite alternar a infraestrutura de forma dinâmica em caso de interrupções.
A Group-IB encontrou documentação do FastAPI exposta no proxy inicial de C2, o que revelou os endpoints usados pelo malware para buscar sobreposições bancárias e enviar credenciais roubadas.
A origem do threat actor por trás do RemControl ainda não está clara, mas os pesquisadores encontraram texto em russo em arquivos HTML de algumas sobreposições, indicando um falante de russo como desenvolvedor de pelo menos parte delas.
Com base em um identificador comum nas amostras analisadas, os pesquisadores acompanham o operador do RemControl sob o nome UNKK e suspeitam de uma ligação com o trojan bancário Medusa.
Usuários de Android devem evitar baixar arquivos APK fora da Google Play, a menos que confiem explicitamente no publicador.
Também é recomendável manter as verificações regulares do Play Protect e negar solicitações de permissão do Accessibility Service feitas por aplicativos que não precisam desse acesso para funções de acessibilidade.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...