RemControl: Android-Bankingtrojaner in Europa und Kanada
Eine neu entdeckte Malware-as-a-Service-Plattform (MaaS) für Android namens RemControl hat es auf Bankkunden in Europa, Kanada und im Nahen Osten abgesehen. Laut Group-IB verbreitet sich die Schadsoftware über Malvertising-Kampagnen, die sich als TVTap ausgeben, eine IPTV-Streaming-App.
Nach Angaben der Forscher ist die Infrastruktur hinter RemControl mindestens seit Mai in Betrieb. Die ersten Samples tauchten im Juli auf und brachten bereits mehr als 30 Phishing-Overlays mit, die Bankzugangsdaten abgreifen sollen. Im Visier stehen unter anderem Italien, Frankreich, Spanien, Polen und Portugal sowie Kanada und mehrere Staaten im Nahen Osten.
Gefälschte Google-Play-Seiten und Traffic über Werbung
Die Opfer landen auf gefälschten Google-Play-Seiten, die sich als TVTap-Download ausgeben. Mindestens eine italienische Kampagne setzte Geofencing ein und prüfte die User-Agent-Kennungen mobiler Geräte, sodass nur Besucher, die ins gewünschte Profil passten, die schädlichen Inhalte zu sehen bekamen.
Die gefälschten Seiten enthalten außerdem Tracking-IDs von Meta Pixel. Group-IB wertet das als Hinweis darauf, dass der Betreiber das Werbe-Ökosystem von Meta nutzte, um Besucher auf die Download-Seiten zu lenken.
Ein Detail sticht heraus: In einem der Overlays zeigt die Malware etwas an, das nach der Antwort eines KI-Assistenten aussieht. Die Forscher sehen darin ein starkes Indiz dafür, dass beim Bau KI-Modelle geholfen haben.
Play Protect per VPN ausgeschaltet
Nach dem Start aktiviert der Dropper einen VPN-Dienst, der den Datenverkehr der Google-Play-Dienste blockiert. Dadurch kann Play Protect, der in Android integrierte Malware-Scanner von Google, keine Echtzeitprüfungen gegen bekannte Bedrohungen mehr durchführen.
Der Trick ist nicht auf RemControl beschränkt. Eine aktuelle Version von ToxicPanda, einer deutlich größeren Banking-Malware-Operation mit Phishing-Overlays für 349 Banking-, Finanz-, Krypto- und E-Wallet-Apps in 16 Ländern, geht genauso vor.
Was der Zugriff auf die Bedienungshilfen ermöglicht
Bei der Installation fordert RemControl Berechtigungen für die Bedienungshilfen (Accessibility Service) an. Android stellt diese bereit, um Menschen mit Behinderungen zu unterstützen, sie geben einer App aber weitreichende Kontrolle über das Gerät. Erteilt das Opfer sie, kann die Malware:
- bildschirmfüllende Phishing-Overlays über echte Banking-Apps legen, um PINs, Bankcodes, Ablaufdaten von Karten und Zugangsdaten zu stehlen
- im laufenden Betrieb neue Bankziele von ihren Command-and-Control-Servern (C2) nachladen
- Screenshots und den vollständigen Accessibility-/UI-Baum in Echtzeit an den Betreiber streamen
- Klicks, Textänderungen, Fokus-Ereignisse und andere Eingaben über alle Apps hinweg mitschneiden
- aus der Ferne Tippen, Wischen, Scrollen, Gesten, langes Drücken und das Einschleusen von Text ausführen
- die Koordinaten von Entsperrmustern auf Geräten von Samsung, Xiaomi, Huawei, OPPO, OnePlus sowie unter Stock-Android abgreifen
- ihre Entfernung verhindern, indem sie erkennt, wenn das Opfer die App-Verwaltung, die Bedienungshilfen oder die Einstellungen zum Zurücksetzen auf Werkseinstellungen öffnet, und diese sofort wieder verlässt
Um widerstandsfähig zu bleiben, holt sich RemControl verschlüsselte C2-Angaben aus Telegram-Kanälen. So kann der Betreiber seine Infrastruktur schnell austauschen, falls Server abgeschaltet werden.
Group-IB stieß außerdem auf offen zugängliche FastAPI-Dokumentation auf dem ursprünglichen C2-Proxy. Sie verriet die Endpunkte, über die die Malware Banking-Overlays herunterlud und gestohlene Zugangsdaten hochlud.
Wer dahintersteckt
Woher der Betreiber stammt, ist unklar. Russischsprachiger Text im HTML einiger Overlays deutet darauf hin, dass zumindest ein Teil davon von jemandem mit Russischkenntnissen erstellt wurde. Anhand einer gemeinsamen Kennung, die in den Samples gefunden wurde, führt Group-IB den Betreiber als UNKK und vermutet eine Verbindung zum Bankingtrojaner Medusa.
Nutzern wird geraten, keine APK-Dateien außerhalb von Google Play zu installieren, sofern sie dem Anbieter nicht voll vertrauen. Empfohlen wird zudem, regelmäßig Play-Protect-Scans laufen zu lassen und Anfragen nach Bedienungshilfen abzulehnen, wenn eine App keinen echten Grund dafür hat.
Unsere Einschätzung
RemControl folgt einem bekannten Rezept, zeigt aber, wie billig sich dieses Rezept inzwischen verpacken und verkaufen lässt. Beim MaaS-Modell müssen die Leute, die die Kampagnen fahren, die Malware nicht selbst schreiben, und der KI-Assistenten-Text, der in einem Overlay zurückblieb, legt nahe, dass auch die Entwickler KI nutzen, um ihre eigene Arbeit zu beschleunigen.
Der VPN-Trick gegen Play Protect ist der Teil, den Verteidiger am genauesten beobachten sollten. Er tauchte zuerst bei ToxicPanda auf und findet sich nun in einer eigenständigen Malware-Familie, was darauf hindeutet, dass er sich zur Standardfunktion entwickeln könnte. Ist das der Fall, sind Nutzer, die sich allein auf Googles eingebauten Schutz verlassen, womöglich weniger sicher, als sie glauben.
Auch die Verbreitung spielt eine Rolle. Raubkopierte oder halblegale Streaming-Apps sind ein bequemer Köder, und bezahlte Werbung verschafft Angreifern Reichweite. Malware-Autoren finden auf jeder Plattform immer neue Wege, ihre Schadsoftware auszuliefern, wie die jüngsten MacSync-Aktivitäten unter macOS zeigen. Es lohnt sich zu beobachten, ob Werbeplattformen Kampagnen, die auf gefälschte App-Store-Seiten verweisen, strenger prüfen und ob sich die vermutete Verbindung zu Medusa bestätigt, wenn weitere Samples auftauchen.
Sponsored Recommended for you – discover more →
