RemControl macht aus gefälschten IPTV-Downloads umfassende Android-Banking-Überwachung

RemControl tarnt sich als TVTap-IPTV-App, stiehlt per Overlay Banking-Daten, überwacht Eingaben und ermöglicht Fernsteuerung.

RemControl macht aus gefälschten IPTV-Downloads umfassende Android-Banking-Überwachung
Malware

Illustration mit KI erzeugt

Eine neu entdeckte Android-Malware-as-a-Service-Operation kombiniert den Diebstahl von Banking-Zugangsdaten mit Live-Überwachung und der Fernsteuerung von Geräten. Die Malware namens RemControl erreicht ihre Opfer über gefälschte Google-Play-Seiten, auf denen die Anwendung TVTap IPTV beworben wird.

Group-IB berichtete am 23. September 2026 über die Kampagne. Die Infrastruktur ist seit mindestens Mai aktiv, während die ersten analysierten Malware-Samples im Juli entdeckt wurden.

Die Aktivitäten richten sich gegen Android-Nutzer in Teilen Europas, Kanadas und des Nahen Ostens. Nach der Installation und der Erteilung von Berechtigungen für den Accessibility Service kann RemControl Phishing-Overlays für Banking-Anwendungen anzeigen, Benutzereingaben überwachen, Entsperrmuster erfassen und einem Angreifer die Fernbedienung des infizierten Smartphones ermöglichen.

Gefälschte TVTap-Seiten filtern Besucher und liefern die APK aus

Die Verbreitungskette von RemControl setzt auf manipulierte Werbeanzeigen und Download-Seiten, die Google-Play-Einträge für TVTap nachahmen. Bei diesen Seiten handelt es sich um Fälschungen; die Malware wird als APK ausgeliefert und nicht über einen nachweislich legitimen Play-Store-Eintrag.

Zu den identifizierten Zielgruppen gehören Nutzer in:

  • Italien
  • Frankreich
  • Spanien
  • Polen
  • Portugal
  • Kanada
  • Ländern des Nahen Ostens

Mindestens eine gegen Italien gerichtete Kampagne prüfte sowohl den Standort des Besuchers als auch den mobilen User-Agent. Dadurch können die Betreiber die Auslieferung auf ausgewählte Regionen und Gerätetypen beschränken und so die Sichtbarkeit für Forscher, automatisierte Scanner und Personen außerhalb der vorgesehenen Opfergruppe verringern.

Die schädlichen Seiten enthielten außerdem Meta Pixel tracking IDs. Dies deutet darauf hin, dass die Betreiber Metas Werbeökosystem möglicherweise genutzt oder missbraucht haben, um Besuche zu messen oder mobile Nutzer zu den gefälschten Download-Seiten weiterzuleiten. Daraus lässt sich nicht schließen, dass Meta die Malware wissentlich gehostet oder genehmigt hat.

Die ersten RemControl-Samples enthielten mehr als 30 Phishing-Overlays, die Banking-Oberflächen nachahmen sollten. Diese Bildschirme können über legitimen Finanzanwendungen erscheinen und die von den Opfern eingegebenen Informationen erfassen.

Ein Overlay enthielt eine von einem KI-Assistenten erzeugte Antwort. Group-IB wertet dies als starkes Indiz dafür, dass generative KI an der Entwicklung oder der Vorbereitung von Inhalten beteiligt war. Es belegt jedoch nicht, dass ein KI-System die Malware insgesamt erstellt hat.

Ein lokales VPN behindert Google Play Protect

Der ursprüngliche Dropper startet einen VPN-Dienst, der den Datenverkehr zu Google Play services blockiert. Durch die Unterbrechung dieser Verbindungen verhindert RemControl, dass Google Play Protect Echtzeitprüfungen gegen bekannte schädliche Anwendungen durchführt.

Diese Technik ist besonders relevant, weil Nutzer möglicherweise davon ausgehen, dass Play Protect weiterhin verfügbar ist, während die Malware aktiv verhindert, dass der Dienst die für die Überprüfung erforderlichen Services erreicht. Die VPN-Komponente unterstützt somit die Umgehung von Schutzmaßnahmen, bevor die eigentlichen Funktionen zum Diebstahl von Zugangsdaten und zur Überwachung einsetzen.

Group-IB hat eine ähnliche Blockierung des Datenverkehrs in einer aktuellen Version von ToxicPanda beobachtet, einer weiteren Android-Banking-Malware-Operation. Die Overlays von ToxicPanda zielen auf 349 Banking-, Finanz-, Kryptowährungs- und Digital-Wallet-Anwendungen in 16 Ländern.

Diese technische Überschneidung belegt für sich genommen weder gemeinsame Eigentümer noch gemeinsame Entwickler. Sie zeigt jedoch, dass die Blockierung des Datenverkehrs zu Sicherheitsdiensten zunehmend zum Vorgehensmodell ausgefeilter Android-Finanzmalware gehört.

Für RemControl wurde weder eine formale Schwachstellenkennung noch ein CVSS-Score vergeben. Es handelt sich um Malware und nicht um eine offengelegte Softwareschwachstelle; daher gibt es weder eine identifizierte CVE noch eine damit verbundene Frist aus CISA Known Exploited Vulnerabilities. Die betroffenen Android-Versionen wurden nicht bekannt gegeben.

Accessibility-Zugriff ermöglicht Überwachung und Fernsteuerung

RemControl fordert das Opfer während der Installation auf, den Zugriff auf den Android Accessibility Service zu genehmigen. Diese Berechtigung ist für den Angriff zentral, da sie der Malware weitreichende Einblicke in Anwendungsoberflächen und Benutzeraktionen gewährt.

Nach der Genehmigung kann RemControl ganzseitige Phishing-Fenster über legitimen Banking-Anwendungen einblenden. Diese Overlays sollen PINs, Zugangsdaten zu Konten, Banking-Codes und Ablaufdaten von Karten erfassen.

Die Malware ist nicht auf eine feste, in ihrer APK eingebettete Zielauswahl beschränkt. Sie kann zusätzliche Banking-Ziele dynamisch aus ihrer Command-and-Control-Infrastruktur abrufen. Dadurch können die Betreiber Kampagnen anpassen, ohne eine vollständig neue Anwendung zu verteilen.

RemControl kann außerdem Screenshots und den vollständigen Android-Accessibility- beziehungsweise UI-Baum in Echtzeit an den Angreifer übertragen. Der UI-Baum legt Struktur und Inhalt von Oberflächenelementen offen und liefert dem Angreifer dadurch genauere Informationen als Screenshots allein.

Die Überwachungsfunktionen erfassen Klicks, Änderungen in Textfeldern, den Wechsel des Interface-Fokus und weitere Eingabeereignisse in verschiedenen Anwendungen. Parallel dazu kann der Angreifer Fernbefehle ausführen für:

  • Tippen und Wischen
  • Scrollen und andere Gesten
  • Langes Drücken
  • Einschleusen von Text

Dadurch entsteht ein interaktiver Fernzugriffskanal. Ein Angreifer kann beobachten, was das Opfer sieht, eingegebene Informationen erfassen und die Oberfläche manipulieren, anstatt sich ausschließlich auf die automatisierte Erfassung von Zugangsdaten zu verlassen.

RemControl kann außerdem die Koordinaten von Entsperrmustern auf Geräten von Samsung, Xiaomi, Huawei, OPPO, OnePlus sowie auf Geräten mit Standard-Android erfassen. Dadurch könnte ein Geräteentsperrgeheimnis über die normale Interaktion des Opfers mit dem Bildschirm offengelegt werden.

Schutz vor Entfernung sperrt Nutzer aus den Sicherheitseinstellungen aus

Die Malware überwacht Versuche, Einstellungen aufzurufen, über die sie erkannt oder deaktiviert werden könnte. Öffnet ein Opfer die App-Verwaltung, die Einstellungen des Accessibility Service oder Optionen zum Zurücksetzen auf die Werkseinstellungen, kann RemControl diese Bildschirme automatisch schließen.

Das erschwert die manuelle Bereinigung. Ein Nutzer erkennt möglicherweise die schädliche Anwendung, kann ihre Berechtigungen jedoch nicht entziehen oder die für ihre Entfernung erforderlichen Einstellungen nicht aufrufen.

Diese Kombination ist gefährlicher als ein herkömmlicher Overlay-Angriff. RemControl kann Sicherheitsprüfungen behindern, Finanzdaten stehlen, Aktivitäten in verschiedenen Anwendungen beobachten, die Oberfläche steuern und die Bereinigung auf demselben kompromittierten Gerät verhindern.

Opfer müssen daher mit mehr als dem Diebstahl eines einzelnen Passworts rechnen. Der Angreifer kann eine aktive Banking-Sitzung beobachten und mehrere Authentifizierungsdaten erfassen, sobald diese angezeigt werden.

Telegram unterstützt den Austausch der Command-and-Control-Infrastruktur

RemControl bezieht verschlüsselte Command-and-Control-Informationen aus Telegram-Kanälen. Dadurch können die Betreiber Ersatzinfrastruktur veröffentlichen, wenn ein bestehender Server blockiert oder abgeschaltet wird.

Die Ermittler fanden außerdem eine öffentlich zugängliche FastAPI-Dokumentation auf dem ursprünglichen C2-Proxy. Die Dokumentation offenbarte Endpunkte zum Abrufen von Banking-Overlays und zum Übermitteln gestohlener Zugangsdaten und gewährte damit einen partiellen Einblick in den Backend-Ablauf.

Group-IB führt den Betreiber unter der Bezeichnung UNKK, die auf einer Kennung basiert, die in mehreren analysierten Samples vorkommt. Die Forscher vermuten eine mögliche Verbindung zum Medusa banking trojan; dieser Zusammenhang ist jedoch unbestätigt.

Einige HTML-Dateien der Overlays enthalten russischsprachige Inhalte. Das deutet darauf hin, dass mindestens eine an der Entwicklung beteiligte Person Russisch sprechen könnte. Daraus lassen sich weder die Nationalität noch der Aufenthaltsort oder die Zugehörigkeit des Betreibers ableiten.

Eine bestätigte Identität oder Herkunft wurde nicht bekannt gegeben.

Android-Nutzer sollten unerwartete Accessibility-Abfragen als Warnsignal betrachten

Nutzer sollten APK-Dateien meiden, die über Werbeanzeigen, Weiterleitungen oder inoffizielle TVTap-Download-Seiten verbreitet werden. Eine Anwendung mit dem Erscheinungsbild von Google Play wird nicht zwangsläufig von Google Play gehostet.

Google Play Protect sollte aktiviert bleiben; nach Möglichkeit sollten regelmäßig Scans durchgeführt werden. Das Blockieren des Netzwerkverkehrs durch RemControl bedeutet jedoch, dass eine scheinbar aktivierte Einstellung nach einer Infektion keine erfolgreichen Echtzeitprüfungen garantiert.

Anfragen nach Accessibility-Berechtigungen sollten besonders kritisch geprüft werden. IPTV- und Media-Streaming-Anwendungen benötigen normalerweise eine klare, legitime Begründung, bevor sie die Erlaubnis erhalten, Interface-Ereignisse zu überwachen oder Aktionen auf dem Bildschirm zu steuern. Nicht nachvollziehbare Anfragen sollten abgelehnt werden.

Banking-Zugangsdaten sollten niemals in Bildschirme eingegeben werden, die über nicht vertrauenswürdige Werbeanzeigen oder unerwartete Overlays erreicht wurden. Ganzseitige Aufforderungen, die unmittelbar nach der Installation einer inoffiziellen APK erscheinen, sollten als potenziell schädlich betrachtet werden.

Organisationen, die Android-Flotten verwalten, können nach Folgendem suchen:

  • Nicht autorisierte Aktivierung des Accessibility Service
  • VPN-Komponenten, die Google Play services beeinträchtigen
  • Overlay-Verhalten mit dem Ziel, Banking- oder Finanzanwendungen anzugreifen
  • Versuche, den Zugriff auf App-Verwaltungs- oder Zurücksetzungseinstellungen zu verhindern
  • Netzwerkkonfigurationen, die über Telegram-basierte C2-Mechanismen bezogen werden

Konkrete Dateihashes, Paketnamen, Domains und C2-Adressen wurden hier nicht identifiziert, was eine indikatorbasierte Erkennung einschränkt. Verhaltensbasierte Überwachung ist daher besonders hilfreich: Die Kombination aus Sideloading, dem Missbrauch des Accessibility Service, lokalen VPN-Aktivitäten und der Manipulation von Einstellungen liefert ein stärkeres Signal als jede einzelne Aktion.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenRemControlAndroid-MalwareBanking-TrojanerTVTap IPTVPhishing-OverlayFernsteuerung
Zurück zur Startseite