Un troian bancar recent documentat pentru Android, denumit RemControl, se răspândește deghizat într-o aplicație gratuită de streaming IPTV numită TVTap, folosind pagini false, foarte convingătoare, care imită Google Play pentru a convinge utilizatorii — în principal din Italia și Franța, până acum — să instaleze un malware care le preia sesiunile bancare.
Ce s-a întâmplat
Atacatorii au construit pagini false, similare unor fișe de produs din Google Play, pentru "TVTap: Film, TV e Calcio", complete cu recenzii false, capturi de ecran și numere de descărcări umflate artificial. În loc să treacă prin Play Store real, pagina împinge direct descărcarea unui fișier APK. La prima lansare, aplicația afișează un ecran fals de "actualizare obligatorie", solicită permisiunea de VPN pentru a interfera cu scanarea în timp real a Play Protect, iar fiecare versiune este semnată cu un certificat generat proaspăt, tocmai pentru a evita detecția bazată pe hash-uri cunoscute. Apoi cere acces la serviciul de Accesibilitate al Android — cea mai abuzată permisiune în rândul troienilor bancari moderni — care îi permite să citească ecranul, să înregistreze tastele apăsate, să captureze capturi de ecran și să simuleze atingeri în numele operatorului.
După instalare, RemControl se conectează la un server controlat de atacatori, care trimite ecrane false, pe tot ecranul, ce imită aplicații bancare reale. Când victima deschide aplicația reală a băncii sale, RemControl afișează un ecran fals de autentificare sau de introducere a PIN-ului peste aplicația legitimă. Victima introduce codul PIN, codul de autentificare mobilă sau datele cardului în ecranul fals, care apoi se închide, lăsând la vedere aplicația reală — acum compromisă. Deoarece ecranele false sunt preluate live de pe server, nu sunt incluse direct în aplicație, operatorii pot schimba oricând băncile sau țintele vizate, fără să lanseze o nouă versiune a aplicației.
Investigatorii au găsit și indicii că grupul a folosit un asistent AI pentru a construi componente ale infrastructurii din spatele operațiunii: documentația internă descria datele bancare furate drept "răspunsuri la quiz", iar funcțiile de control de la distanță erau descrise drept "monitorizare parentală"; pe o pagină de phishing activă a fost găsit chiar un răspuns complet al unui asistent AI, cu observații și o ofertă de a construi mai multe funcționalități, lăsat din greșeală vizibil. Malware-ul în sine nu folosește AI pe telefonul infectat — operatorii par să fi folosit asistență AI pentru a construi și camufla platforma.
Operațiunea funcționează ca un serviciu oferit contra cost altor infractori: un panou de control expus permitea afiliaților să genereze noi versiuni malițioase, să gestioneze dispozitivele infectate și să vizualizeze datele de autentificare furate, unul dintre afiliați fiind urmărit sub eticheta "UNKK". În loc să codifice fix adresa serverului de comandă, malware-ul o preia dintr-un mesaj Telegram folosit ca "cutie moartă", ceea ce le permite operatorilor să schimbe infrastructura oricând, fără să modifice aplicația propriu-zisă.
De ce contează
Nu este vorba doar despre furtul unor date de autentificare. Abuzul serviciului de Accesibilitate, combinat cu capturarea ecranului în timp real și simularea atingerilor de la distanță, transformă un dispozitiv infectat într-un instrument de fraudă controlat integral de la distanță — capabil să autorizeze tranzacții, să citească coduri de unică folosință și să ascundă activitatea frauduloasă în spatele unor ecrane false, cu mult peste furtul unui simplu cod PIN. Distribuirea prin pagini false, foarte convingătoare, care imită magazinul de aplicații — nu prin forumuri de sideloading — arată că atacatorii investesc la fel de mult în componenta de inginerie socială pe cât investesc în malware-ul propriu-zis.
Ce este de făcut
- Instalați aplicații doar din Google Play Store, direct de pe dispozitiv — niciodată dintr-un link, reclamă sau pagină de descărcare care doar imită magazinul oficial, chiar dacă arată identic.
- Tratați cererile neașteptate de permisiuni VPN sau de Accesibilitate din partea aplicațiilor de streaming sau media ca pe un semnal de alarmă; aplicațiile legitime din această categorie nu au nevoie de ele.
- Nu introduceți niciodată codul PIN bancar, codul de autentificare mobilă sau datele cardului pe un ecran apărut fără avertisment, chiar dacă pare identic cu aplicația reală a băncii.
- Dacă suspectați că un dispozitiv este compromis, dezinstalați aplicația suspectă, rulați o scanare de securitate mobilă și contactați banca prin aplicația oficială sau prin telefon pentru a verifica activitatea recentă și a revoca sesiunile active.
- Echipele de securitate ar trebui să trateze certificatele de semnare generate individual la fiecare instalare și rezolvarea adresei de comandă prin platforme de mesagerie ca pe niște tipare de evaziune care merită căutate în flotele mobile gestionate.
