RemControl convierte descargas falsas de IPTV en una herramienta completa de vigilancia bancaria para Android

RemControl se distribuye como falsa app TVTap IPTV y roba credenciales bancarias en Android con phishing, Accessibility y control remoto.

RemControl convierte descargas falsas de IPTV en una herramienta completa de vigilancia bancaria para Android
Malware

Imagen ilustrativa generada con IA

Una operación de malware como servicio para Android identificada recientemente combina el robo de credenciales bancarias con vigilancia en directo y control remoto del dispositivo. El malware, denominado RemControl, llega a las víctimas a través de páginas falsas de Google Play que anuncian la aplicación TVTap IPTV.

Group-IB informó sobre la campaña el 23 de septiembre de 2026. Su infraestructura llevaba activa al menos desde mayo, mientras que las primeras muestras de malware analizadas se encontraron en julio.

La actividad se dirige a usuarios de Android en varias zonas de Europa, Canadá y Oriente Medio. Una vez instalado y tras obtener permisos de Accessibility Service, RemControl puede mostrar superposiciones de phishing bancario, vigilar las entradas del usuario, capturar los patrones de desbloqueo del dispositivo y permitir que un operador interactúe de forma remota con el teléfono infectado.

Las páginas falsas de TVTap filtran a los visitantes y distribuyen el APK

La cadena de distribución de RemControl se basa en anuncios maliciosos y páginas de descarga diseñadas para imitar las fichas de Google Play de TVTap. Estas páginas son imitaciones: el malware se distribuye como un APK, no a través de una ficha legítima confirmada de Play Store.

Entre los usuarios objetivo identificados se encuentran los de:

  • Italia
  • Francia
  • España
  • Polonia
  • Portugal
  • Canadá
  • Países de Oriente Medio

Al menos una campaña dirigida a Italia comprobaba tanto la ubicación del visitante como su User-Agent móvil. Esta combinación permite a los operadores limitar la distribución a determinadas regiones y tipos de dispositivo, reduciendo la exposición a investigadores, escáneres automatizados y personas ajenas al grupo de víctimas previsto.

Las páginas maliciosas también incluían identificadores de seguimiento de Meta Pixel. Su presencia sugiere que los operadores podrían haber utilizado o abusado del ecosistema publicitario de Meta para medir las visitas o redirigir a los usuarios móviles hacia las páginas de descarga falsas. Esto no demuestra que Meta alojara o aprobara el malware de forma consciente.

Las primeras muestras de RemControl incluían más de 30 superposiciones de phishing diseñadas para imitar interfaces bancarias. Estas pantallas pueden aparecer sobre aplicaciones financieras legítimas y recopilar la información introducida por la víctima.

Una de las superposiciones contenía una respuesta generada por un asistente de IA. Group-IB considera que esto es una señal clara de que la IA generativa contribuyó al desarrollo o a la preparación del contenido. No demuestra que un sistema de IA creara el malware en su totalidad.

Una VPN local interfiere con Google Play Protect

El dropper inicial inicia un servicio VPN que bloquea el tráfico dirigido a Google Play services. Al interrumpir esas conexiones, RemControl impide que Google Play Protect realice comprobaciones en tiempo real contra aplicaciones maliciosas conocidas.

Esta técnica es especialmente relevante porque los usuarios pueden creer que Play Protect sigue disponible mientras el malware impide activamente que acceda a los servicios necesarios para la verificación. Por tanto, el componente VPN facilita la evasión antes de que comiencen las funciones principales de robo de credenciales y vigilancia.

Group-IB ha observado un bloqueo de tráfico similar en una versión reciente de ToxicPanda, otra operación de malware bancario para Android. Las superposiciones de ToxicPanda se dirigen a 349 aplicaciones bancarias, financieras, de criptomonedas y de billetera digital en 16 países.

Este solapamiento técnico no demuestra por sí solo que exista una propiedad común o que los desarrolladores sean los mismos. Sí muestra que el bloqueo del tráfico de los servicios de seguridad se está convirtiendo en parte del modelo operativo de los programas maliciosos financieros sofisticados para Android.

No se ha asignado ningún identificador formal de vulnerabilidad ni ninguna puntuación CVSS a RemControl. Se trata de malware, no de un fallo de software divulgado, por lo que no existe ningún CVE identificado ni ningún plazo asociado de CISA para las vulnerabilidades conocidas explotadas. No se han divulgado las versiones de Android afectadas.

El acceso a Accessibility permite la vigilancia y el control remoto

Durante la instalación, RemControl solicita a la víctima que apruebe el acceso a Android Accessibility Service. Este permiso es fundamental para el ataque, ya que proporciona al malware una amplia visibilidad sobre las interfaces de las aplicaciones y las acciones del usuario.

Tras obtener la aprobación, RemControl puede mostrar ventanas de phishing a pantalla completa sobre aplicaciones bancarias legítimas. Estas superposiciones están diseñadas para recopilar PIN, credenciales de cuentas, códigos bancarios y fechas de caducidad de tarjetas.

El malware no se limita a una lista fija de objetivos integrada en su APK. Puede obtener dinámicamente objetivos bancarios adicionales desde su infraestructura de mando y control, lo que permite a los operadores modificar las campañas sin distribuir una aplicación completamente nueva.

RemControl también puede transmitir capturas de pantalla y el árbol completo de accesibilidad o de UI de Android al operador en tiempo real. El árbol de UI expone la estructura y el contenido de los elementos de la interfaz, lo que proporciona al atacante información más precisa que las capturas de pantalla por sí solas.

Sus capacidades de vigilancia abarcan los clics, los cambios en los campos de texto, los cambios de foco de la interfaz y otros eventos de entrada en distintas aplicaciones. Al mismo tiempo, el operador puede emitir comandos remotos para:

  • Pulsaciones y deslizamientos
  • Desplazamiento y otros gestos
  • Pulsaciones prolongadas
  • Inyección de texto

Esto crea un canal interactivo de acceso remoto. El operador puede observar lo que ve la víctima, recopilar la información introducida y manipular la interfaz, en lugar de depender únicamente de la recolección automatizada de credenciales.

RemControl también puede capturar las coordenadas de los patrones de desbloqueo en dispositivos Samsung, Xiaomi, Huawei, OPPO, OnePlus y dispositivos Android estándar. Esta capacidad podría exponer el secreto de desbloqueo del dispositivo mediante la interacción habitual de la víctima con la pantalla.

Los controles contra la eliminación dejan a los usuarios sin acceso a los ajustes de seguridad

El malware vigila los intentos de acceder a ajustes que podrían revelar su presencia o desactivarlo. Si la víctima abre los controles de gestión de aplicaciones, los ajustes de Accessibility Service o las opciones de restablecimiento de fábrica, RemControl puede cerrar automáticamente esas pantallas.

Este comportamiento complica la limpieza manual. El usuario puede identificar la aplicación maliciosa y, aun así, no poder revocar sus permisos ni acceder a los controles necesarios para eliminarla.

Esta combinación es más peligrosa que un ataque convencional basado en superposiciones. RemControl puede interferir con las comprobaciones de seguridad, recopilar credenciales financieras, observar la actividad en distintas aplicaciones, controlar la interfaz y obstaculizar la recuperación desde el mismo dispositivo comprometido.

Por tanto, las víctimas pueden enfrentarse a algo más que al robo de una sola contraseña. El operador puede observar una sesión bancaria activa y recopilar varios elementos de autenticación a medida que aparecen.

Telegram ayuda a los operadores a rotar la infraestructura de mando

RemControl obtiene información cifrada de mando y control desde canales de Telegram. Este diseño proporciona a los operadores un mecanismo para publicar infraestructura de sustitución cuando un servidor existente es bloqueado o queda fuera de servicio.

Los investigadores también encontraron expuesta la documentación de FastAPI en el proxy C2 inicial. La documentación revelaba endpoints utilizados para obtener superposiciones bancarias y enviar credenciales robadas, lo que ofrecía una visión parcial del flujo de trabajo del backend.

Group-IB identifica al operador como UNKK, basándose en un identificador compartido entre las muestras analizadas. Los investigadores sospechan que podría existir una relación con el troyano bancario Medusa, pero la conexión no está confirmada.

Algunos archivos HTML de las superposiciones contienen material en ruso, lo que indica que al menos una de las personas implicadas en el desarrollo podría hablar ruso. Esto no basta para establecer la nacionalidad, la ubicación o la afiliación del operador.

No se ha divulgado ninguna identidad u origen confirmados.

Los usuarios de Android deben tratar las solicitudes inesperadas de Accessibility como una señal de alerta

Los usuarios deben evitar los archivos APK distribuidos mediante anuncios, redirecciones o páginas no oficiales de descarga de TVTap. Que una aplicación utilice el diseño de Google Play no significa necesariamente que esté alojada en Google Play.

Google Play Protect debe mantenerse activado y, siempre que sea posible, deben realizarse análisis periódicos. Sin embargo, el bloqueo de red de RemControl implica que un ajuste aparentemente activado no garantiza que las comprobaciones en tiempo real se completen después de una infección.

Las solicitudes de acceso a Accessibility requieren especial atención. Por lo general, las aplicaciones de IPTV y de streaming multimedia necesitan una explicación clara y legítima antes de recibir permisos para vigilar eventos de la interfaz o controlar acciones en pantalla. Los usuarios deben rechazar las solicitudes que no estén justificadas.

Las credenciales bancarias nunca deben introducirse en pantallas a las que se haya llegado desde anuncios no confiables o superposiciones inesperadas. Las solicitudes a pantalla completa que aparezcan inmediatamente después de instalar un APK no oficial deben considerarse potencialmente maliciosas.

Las organizaciones que gestionen flotas de Android pueden buscar:

  • Activación no autorizada de Accessibility Service
  • Componentes VPN que interfieran con Google Play services
  • Comportamientos de superposición dirigidos a aplicaciones bancarias o financieras
  • Intentos de impedir el acceso a los ajustes de gestión de aplicaciones o restablecimiento
  • Configuraciones de red obtenidas mediante mecanismos de C2 basados en Telegram

Aquí no se han identificado hashes de archivos, nombres de paquetes, dominios ni direcciones C2 concretos, lo que limita la detección basada en indicadores. Por ello, la supervisión del comportamiento resulta especialmente útil: la combinación de instalación desde fuentes externas, abuso de Accessibility, actividad de una VPN local e interferencia con los ajustes ofrece una señal más sólida que cualquiera de estas acciones por separado.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosRemControlmalware AndroidTVTap IPTV falsophishing bancarioAccessibility ServiceGoogle Play Protectcontrol remoto
Volver al inicio