RemControl: malware bancario Android ataca Europa y Canadá

RemControl: malware bancario Android ataca Europa y Canadá

Una plataforma de malware como servicio (MaaS) para Android recién descubierta, llamada RemControl, va a por clientes de banca en Europa, Canadá y Oriente Medio. Según Group-IB, el malware se propaga mediante campañas de publicidad maliciosa que suplantan a TVTap, una aplicación de streaming IPTV.

Los investigadores afirman que la infraestructura de RemControl lleva funcionando desde al menos mayo. Las primeras muestras aparecieron en julio y ya incluían más de 30 superposiciones de phishing diseñadas para robar credenciales bancarias. Entre los países atacados figuran Italia, Francia, España, Polonia y Portugal, además de Canadá y varios Estados de Oriente Medio.

Páginas falsas de Google Play y tráfico de pago

Las víctimas acaban en páginas falsas de Google Play que se hacen pasar por la descarga de TVTap. Al menos una campaña italiana recurría a geocercas y comprobaba el User-Agent móvil, de modo que solo los visitantes que encajaban en el perfil buscado veían el contenido malicioso.

Las webs falsas también llevan identificadores de seguimiento de Meta Pixel. Group-IB lo interpreta como una señal de que el operador se sirvió del ecosistema publicitario de Meta para dirigir tráfico hacia las páginas de descarga.

Hay un detalle que llama la atención. En una de las superposiciones, el malware muestra lo que parece la respuesta de un asistente de IA. Los investigadores lo ven como un claro indicio de que se utilizaron modelos de IA para desarrollarlo.

Una VPN para dejar ciego a Play Protect

Nada más ejecutarse, el dropper activa un servicio VPN que bloquea el tráfico de los servicios de Google Play. Así impide que Play Protect, el escáner de malware integrado de Google, realice comprobaciones en tiempo real frente a amenazas conocidas.

El truco no es exclusivo de RemControl. Una versión reciente de ToxicPanda, una operación de malware bancario mucho mayor con superposiciones de phishing para 349 aplicaciones de banca, finanzas, criptomonedas y monederos electrónicos en 16 países, emplea el mismo método.

Lo que abre el acceso a Accesibilidad

Durante la instalación, RemControl solicita permisos del Servicio de Accesibilidad. Android los ofrece para ayudar a personas con discapacidad, pero otorgan a una aplicación un amplio control sobre el dispositivo. Si la víctima los concede, el malware puede:

  • mostrar superposiciones de phishing a pantalla completa sobre las aplicaciones bancarias reales para robar PIN, códigos bancarios, fechas de caducidad de tarjetas y credenciales de acceso
  • descargar sobre la marcha nuevos objetivos bancarios desde sus servidores de mando y control (C2)
  • enviar al operador en tiempo real capturas de pantalla y el árbol completo de accesibilidad/interfaz
  • registrar clics, cambios de texto, eventos de foco y otras entradas en todas las aplicaciones
  • ejecutar a distancia toques, deslizamientos, desplazamientos, gestos, pulsaciones largas e inyección de texto
  • capturar las coordenadas del patrón de desbloqueo en dispositivos de Samsung, Xiaomi, Huawei, OPPO, OnePlus y en Android puro
  • impedir su eliminación detectando cuándo la víctima abre la gestión de aplicaciones, los ajustes de accesibilidad o el restablecimiento de fábrica, y saliendo de ellos al instante

Para mantenerse operativo, RemControl obtiene los datos cifrados del C2 desde canales de Telegram. Esto permite al operador cambiar rápidamente de infraestructura si le tumban los servidores.

Group-IB también encontró documentación de FastAPI expuesta en el proxy C2 inicial. En ella se veían los endpoints que usaba el malware para descargar las superposiciones bancarias y subir las credenciales robadas.

Quién está detrás

No está claro de dónde procede el operador. El texto en ruso presente en el HTML de algunas superposiciones apunta a que al menos parte de ellas las creó un rusohablante. A partir de un identificador común hallado en las muestras, Group-IB sigue al operador bajo el nombre UNKK y sospecha que tiene relación con el troyano bancario Medusa.

Se aconseja a los usuarios no instalar archivos APK de fuera de Google Play salvo que confíen plenamente en quien los publica. También se recomienda pasar análisis de Play Protect con regularidad y rechazar las solicitudes de Accesibilidad de aplicaciones que no tengan un motivo real de accesibilidad.

Nuestro análisis

RemControl sigue una fórmula conocida, pero demuestra lo barato que resulta ya empaquetarla y venderla. El modelo MaaS hace que quienes lanzan las campañas no necesiten programar el malware, y el texto del asistente de IA olvidado en una superposición sugiere que los desarrolladores también tiran de IA para agilizar su propio trabajo.

El truco de la VPN contra Play Protect es lo que más deberían vigilar los defensores. Apareció primero en ToxicPanda y ahora se ve en una familia distinta, lo que indica que podría estar convirtiéndose en una función estándar. Si es así, los usuarios que se fían solo de la protección integrada de Google pueden estar menos seguros de lo que creen.

La distribución también importa. Las aplicaciones de streaming piratas o de dudosa legalidad son un cebo fácil, y los anuncios de pago dan alcance a los atacantes. Los autores de malware siguen encontrando nuevas formas de colar sus cargas en todas las plataformas, como demuestra la reciente actividad de MacSync en macOS. Habrá que ver si las plataformas publicitarias endurecen los controles sobre campañas que llevan a páginas falsas de tiendas de aplicaciones, y si la supuesta conexión con Medusa se sostiene a medida que salgan a la luz más muestras.