RemControl-bankmalware voor Android treft Europa en Canada
Een nieuw ontdekt malware-as-a-service-platform (MaaS) voor Android, RemControl, heeft het gemunt op bankklanten in Europa, Canada en het Midden-Oosten. Volgens Group-IB verspreidt de malware zich via malvertising-campagnes die zich voordoen als TVTap, een app voor IPTV-streaming.
Volgens de onderzoekers draait de infrastructuur achter RemControl al zeker sinds mei. De eerste samples doken in juli op en bevatten toen al meer dan 30 phishing-overlays om bankgegevens buit te maken. Doelwitten zijn onder meer Italië, Frankrijk, Spanje, Polen en Portugal, maar ook Canada en verschillende landen in het Midden-Oosten.
Nep-Google Play-pagina's en verkeer via advertenties
Slachtoffers komen terecht op nagemaakte Google Play-pagina's die zich voordoen als de downloadpagina van TVTap. Minstens één Italiaanse campagne maakte gebruik van geofencing en controleerde mobiele User-Agent-strings, zodat alleen bezoekers die aan het beoogde profiel voldeden de kwaadaardige inhoud te zien kregen.
Op de nepsites staan ook tracking-ID's van Meta Pixel. Group-IB ziet dat als een aanwijzing dat de operator het advertentie-ecosysteem van Meta gebruikte om verkeer naar de downloadpagina's te sturen.
Eén detail valt op. In een van de overlays toont de malware iets wat eruitziet als een antwoord van een AI-assistent. Volgens de onderzoekers is dat een sterke aanwijzing dat AI-modellen bij de bouw hebben geholpen.
Play Protect verblinden met een VPN
Zodra de dropper wordt gestart, zet hij een VPN-dienst op die het verkeer van Google Play-diensten blokkeert. Daardoor kan Play Protect, de ingebouwde malwarescanner van Google, geen realtime controles op bekende dreigingen meer uitvoeren.
RemControl is niet de enige die deze truc gebruikt. Een recente versie van ToxicPanda, een veel grotere bankmalware-operatie met phishing-overlays voor 349 bank-, financiële, crypto- en e-wallet-apps in 16 landen, pakt het op dezelfde manier aan.
Wat toegang tot Toegankelijkheid mogelijk maakt
Tijdens de installatie vraagt RemControl om rechten voor de Toegankelijkheidsservice. Android biedt die aan om mensen met een beperking te helpen, maar ze geven een app vergaande controle over het toestel. Als het slachtoffer ze toekent, kan de malware:
- phishing-overlays over het volledige scherm tonen boven echte bankapps om pincodes, bankcodes, vervaldatums van kaarten en inloggegevens te stelen
- ter plekke nieuwe bankdoelwitten ophalen van zijn command-and-control-servers (C2)
- screenshots en de volledige toegankelijkheids-/UI-boom in realtime naar de operator streamen
- klikken, tekstwijzigingen, focusgebeurtenissen en andere invoer in alle apps vastleggen
- op afstand tikken, vegen, scrollen, gebaren maken, lang drukken en tekst invoeren
- de coördinaten van ontgrendelpatronen onderscheppen op toestellen van Samsung, Xiaomi, Huawei, OPPO, OnePlus en op standaard-Android
- verwijdering tegenhouden door te herkennen wanneer het slachtoffer het app-beheer, de toegankelijkheidsinstellingen of de fabrieksreset opent, en die meteen weer te verlaten
Om weerbaar te blijven, haalt RemControl versleutelde C2-gegevens op uit Telegram-kanalen. Zo kan de operator snel van infrastructuur wisselen als servers uit de lucht worden gehaald.
Group-IB vond op de eerste C2-proxy ook openbaar toegankelijke FastAPI-documentatie. Daaruit bleek via welke endpoints de malware bankoverlays downloadde en gestolen inloggegevens uploadde.
Wie zit erachter?
Waar de operator vandaan komt, is onduidelijk. Russischtalige tekst in de HTML van sommige overlays wijst erop dat ten minste een deel ervan door een Russischtalige is gemaakt. Op basis van een gedeelde identificatiecode in de samples volgt Group-IB de operator onder de naam UNKK en vermoedt het bedrijf een verband met de bank-trojan Medusa.
Gebruikers wordt aangeraden geen APK-bestanden van buiten Google Play te installeren, tenzij ze de uitgever volledig vertrouwen. Verder is het verstandig regelmatig een scan met Play Protect te draaien en verzoeken om Toegankelijkheidsrechten te weigeren van apps die daar geen echte reden voor hebben.
Onze kijk
RemControl volgt een bekend recept, maar laat zien hoe goedkoop dat recept inmiddels verpakt en verkocht kan worden. Door het MaaS-model hoeven de mensen die de campagnes draaien de malware niet zelf te schrijven, en de tekst van de AI-assistent die in een overlay is blijven staan, doet vermoeden dat ook de ontwikkelaars AI inzetten om hun eigen werk te versnellen.
De VPN-truc tegen Play Protect is het onderdeel waar verdedigers het scherpst op moeten letten. Hij dook eerst op bij ToxicPanda en verschijnt nu in een andere malwarefamilie, wat erop wijst dat hij mogelijk een standaardfunctie aan het worden is. Als dat klopt, zijn gebruikers die alleen op de ingebouwde bescherming van Google vertrouwen misschien minder veilig dan ze denken.
Ook de verspreidingskant doet ertoe. Illegale of halflegale streamingapps zijn een makkelijk lokmiddel, en betaalde advertenties geven aanvallers bereik. Malwaremakers vinden op elk platform steeds nieuwe manieren om hun code bij slachtoffers te krijgen, zoals de recente activiteit van MacSync op macOS laat zien. Het is de moeite waard om in de gaten te houden of advertentieplatforms campagnes die naar nagemaakte appstore-pagina's verwijzen strenger gaan controleren, en of het vermoede verband met Medusa overeind blijft naarmate er meer samples opduiken.
Sponsored Recommended for you – discover more →
