RemControl : un malware bancaire Android vise l'Europe
Une plateforme de malware-as-a-service (MaaS) pour Android, récemment découverte et baptisée RemControl, s'en prend aux clients des banques en Europe, au Canada et au Moyen-Orient. D'après Group-IB, le malware se propage via des campagnes de publicité malveillante (malvertising) qui usurpent l'identité de TVTap, une application de streaming IPTV.
Selon les chercheurs, l'infrastructure de RemControl est active depuis au moins le mois de mai. Les premiers échantillons sont apparus en juillet et embarquaient déjà plus de 30 écrans de phishing en superposition, conçus pour dérober des identifiants bancaires. Parmi les pays visés figurent l'Italie, la France, l'Espagne, la Pologne et le Portugal, mais aussi le Canada et plusieurs États du Moyen-Orient.
Fausses pages Google Play et trafic alimenté par la publicité
Les victimes arrivent sur de fausses pages Google Play qui se font passer pour le téléchargement de TVTap. Au moins une campagne italienne recourait au géorepérage et vérifiait les chaînes User-Agent mobiles, afin que seuls les visiteurs correspondant au profil ciblé voient le contenu malveillant.
Les faux sites contiennent également des identifiants de suivi Meta Pixel. Group-IB y voit le signe que l'opérateur s'est servi de l'écosystème publicitaire de Meta pour diriger du trafic vers les pages de téléchargement.
Un détail retient l'attention. Dans l'un des écrans superposés, le malware affiche ce qui ressemble à une réponse d'un assistant IA. Les chercheurs y voient un indice sérieux que des modèles d'IA ont contribué à sa conception.
Aveugler Play Protect grâce à un VPN
Une fois lancé, le dropper démarre un service VPN qui bloque le trafic des services Google Play. Cela empêche Play Protect, l'outil de détection de malwares intégré de Google, d'effectuer ses vérifications en temps réel face aux menaces connues.
Cette astuce n'est pas propre à RemControl. Une version récente de ToxicPanda, une opération de malware bancaire bien plus vaste, dotée d'écrans de phishing pour 349 applications bancaires, financières, de cryptomonnaies et de portefeuilles électroniques dans 16 pays, utilise la même méthode.
Ce que permet l'accès à l'Accessibilité
Lors de l'installation, RemControl réclame les autorisations du service d'Accessibilité. Android les propose pour aider les personnes en situation de handicap, mais elles confèrent à une application un large contrôle de l'appareil. Si la victime les accorde, le malware peut :
- afficher des écrans de phishing en plein écran par-dessus de vraies applications bancaires pour voler codes PIN, codes bancaires, dates d'expiration de cartes et identifiants de connexion
- récupérer à la volée de nouvelles cibles bancaires depuis ses serveurs de commande et de contrôle (C2)
- transmettre en temps réel à l'opérateur des captures d'écran et l'intégralité de l'arborescence d'accessibilité et d'interface
- enregistrer les clics, les modifications de texte, les changements de focus et d'autres saisies dans toutes les applications
- effectuer à distance des appuis, balayages, défilements, gestes, appuis longs et injections de texte
- capturer les coordonnées du schéma de déverrouillage sur les appareils Samsung, Xiaomi, Huawei, OPPO, OnePlus et sous Android d'origine
- empêcher sa suppression en détectant l'ouverture par la victime des paramètres de gestion des applications, d'accessibilité ou de réinitialisation d'usine, et en les quittant aussitôt
Pour gagner en résilience, RemControl récupère des informations C2 chiffrées depuis des canaux Telegram. L'opérateur peut ainsi changer rapidement d'infrastructure si des serveurs sont neutralisés.
Group-IB a également découvert une documentation FastAPI exposée sur le proxy C2 initial. Elle révélait les points de terminaison utilisés par le malware pour télécharger les écrans bancaires superposés et envoyer les identifiants volés.
Qui se cache derrière
L'origine de l'opérateur reste floue. Du texte en russe dans le code HTML de certains écrans superposés laisse penser qu'un russophone en a conçu au moins une partie. En s'appuyant sur un identifiant commun retrouvé dans les échantillons, Group-IB suit l'opérateur sous le nom d'UNKK et soupçonne un lien avec le cheval de Troie bancaire Medusa.
Il est conseillé aux utilisateurs de ne pas installer de fichiers APK en dehors de Google Play, sauf s'ils ont pleinement confiance dans l'éditeur. Il est également recommandé de lancer régulièrement des analyses Play Protect et de refuser les demandes d'Accessibilité émanant d'applications qui n'ont aucune véritable raison d'en avoir besoin.
Notre analyse
RemControl suit une recette bien connue, mais il montre à quel point cette recette peut désormais être emballée et vendue à bas prix. Avec le modèle MaaS, ceux qui mènent les campagnes n'ont pas besoin d'écrire eux-mêmes le malware, et le texte d'assistant IA oublié dans un écran superposé suggère que les développeurs utilisent aussi l'IA pour accélérer leur propre travail.
L'astuce du VPN contre Play Protect est l'élément que les défenseurs doivent surveiller de plus près. Apparue d'abord dans ToxicPanda, elle se retrouve désormais dans une famille distincte, ce qui laisse penser qu'elle pourrait devenir une fonctionnalité standard. Si c'est le cas, les utilisateurs qui comptent uniquement sur la protection intégrée de Google pourraient être moins en sécurité qu'ils ne le croient.
Le volet diffusion compte aussi. Les applications de streaming piratées ou issues du marché gris constituent un appât facile, et les publicités payantes donnent de la portée aux attaquants. Les auteurs de malwares ne cessent de trouver de nouvelles techniques de diffusion sur toutes les plateformes, comme le montre la récente activité de MacSync sur macOS. Reste à voir si les plateformes publicitaires renforceront leurs contrôles sur les campagnes renvoyant vers de fausses pages de magasins d'applications, et si le lien présumé avec Medusa se confirmera à mesure que de nouveaux échantillons feront surface.
Sponsored Recommended for you – discover more →
