RemControl Android маскируется под IPTV-приложение TVTap и крадет банковские данные через фейковые экраны входа: в первых образцах нашли более 30 фишинговых оверлеев. Для русскоязычной IT-аудитории здесь важен не сам факт очередного трояна, а набор приемов: малвертайзинг, обход Play Protect через VPN-сервис, Telegram как источник C2 и следы генеративного ИИ в интерфейсах атак.
О новой Android malware-as-a-service платформе сообщает BleepingComputer со ссылкой на исследователей Group-IB. По их данным, инфраструктура RemControl активна как минимум с мая 2026 года, а первые вредоносные образцы специалисты увидели в июле. География кампаний уже не выглядит тестовой: Италия, Франция, Испания, Польша, Португалия, Канада и страны Ближнего Востока.
Схема распространения знакомая, но от этого не менее рабочая. Пользователя ведут на поддельные страницы Google Play, где вредоносный APK выдают за TVTap IPTV. В одной из итальянских кампаний оператор использовал геофенсинг и проверку мобильного User-Agent, то есть отсекал неподходящую аудиторию еще до загрузки. На вредоносных сайтах Group-IB также нашла идентификаторы Meta Pixel. Исследователи трактуют это как признак того, что злоумышленник мог злоупотреблять рекламной экосистемой Meta для подвода жертв к страницам загрузки. Не доказательство уровня «вот чек за рекламу», но направление понятное: вредоносное ПО давно покупает трафик там же, где легальный бизнес покупает лиды.
После запуска дроппер поднимает VPN-сервис и блокирует трафик Google Play services. Практический смысл грубый и эффективный: помешать Play Protect выполнить проверку в реальном времени по известным вредоносным образцам. Похожий прием недавно видели у ToxicPanda — более крупной операции, которая использовала фишинговые оверлеи для 349 банковских, финансовых, криптовалютных и кошельковых приложений в 16 странах. Для защитников это неприятный сигнал: обход встроенной защиты Android превращается не в редкий трюк, а в повторяемый модуль.
Ключевая точка атаки — разрешение Accessibility Service. Если пользователь соглашается, RemControl получает контроль, который для банковского трояна почти идеален. Он может показывать полноэкранные фишинговые формы поверх легитимных банковских приложений, собирать PIN-коды, одноразовые банковские коды, сроки действия карт и учетные данные. При этом список целей не зашит навсегда: вредонос получает новые банковские мишени с командного сервера, поэтому оператор может быстро добавлять приложения под конкретную страну или кампанию.
Возможности удаленного управления шире обычного «украли логин и убежали». RemControl умеет передавать оператору скриншоты и дерево Android UI в реальном времени, записывать клики, ввод текста, смену фокуса и другие действия пользователя в приложениях. Через тот же Accessibility-интерфейс оператор может выполнять тапы, свайпы, прокрутку, жесты, долгие нажатия и вставку текста. Отдельно Group-IB упоминает захват координат графического ключа на устройствах Samsung, Xiaomi, Huawei, OPPO, OnePlus и на стоковом Android.
Есть и защита от удаления. Если жертва заходит в управление приложениями, настройки Accessibility или раздел сброса к заводским настройкам, вредонос распознает это и автоматически закрывает соответствующий экран. Для службы поддержки, SOC-команд и MDM-администраторов это означает простую вещь: инструкция «зайдите в настройки и удалите приложение» может не сработать, особенно если пользователь уже выдал Accessibility-права. Нужны сценарии изоляции устройства, отзыв сессий, сброс паролей и проверка финансовых операций, а не только чистка APK.
Интересная деталь — инфраструктура. RemControl получает зашифрованные сведения о C2 из Telegram-каналов, что дает оператору возможность быстро менять серверы при блокировках. Group-IB также обнаружила открытую документацию FastAPI на первоначальном C2-прокси. Она раскрывала эндпоинты, через которые вредонос забирал банковские оверлеи и отправлял украденные учетные данные. Это редкий случай, когда операционная небрежность атакующих помогает исследователям увидеть механику сервиса почти изнутри.
Происхождение оператора пока неясно. В HTML-файлах некоторых оверлеев исследователи нашли русский язык, но это аккуратный индикатор, а не паспорт злоумышленника. Group-IB отслеживает оператора как UNKK по общему идентификатору в изученных образцах и допускает связь с банковским трояном Medusa. В одном из оверлеев также заметен ответ ИИ-ассистента — сильный намек, что часть интерфейсов или шаблонов собирали с помощью AI-моделей. Да, даже фишинговые окна теперь могут пахнуть промптом, оставленным в продакшене.
Для разработчиков и бизнеса вывод прикладной: мобильная безопасность снова упирается в цепочку распространения, разрешения и поведение после установки. Командам, которые выпускают Android-приложения для финансов, ритейла, криптосервисов или корпоративных кабинетов, стоит внимательно смотреть на защиту от оверлеев, рискованные Accessibility-сценарии, device integrity checks и поведенческую аналитику. Пользователям остается скучная, но рабочая гигиена: не ставить APK вне Google Play без явного доверия к издателю, не выдавать Accessibility-доступ приложениям, которым он не нужен, и регулярно запускать Play Protect.
RemControl Android выглядит не как единичный троян, а как еще один кирпич в рынке MaaS для мобильного банкинга: покупай трафик, меняй C2 через Telegram, обновляй оверлеи под нужную страну и автоматизируй управление устройством. Следующий вопрос для отрасли не в том, появятся ли такие платформы снова, а в том, насколько быстро банки, маркетплейсы и корпоративные MDM-системы научатся видеть атаку до того, как пользователь сам отдаст ей экран и руки.