RemControl transforme de faux téléchargements IPTV en outil complet de surveillance bancaire sur Android

RemControl imite TVTap IPTV pour voler identifiants bancaires, espionner écrans et prendre le contrôle à distance des Android.

RemControl transforme de faux téléchargements IPTV en outil complet de surveillance bancaire sur Android
Malware

Image d’illustration générée par IA

Une nouvelle opération de malware-as-a-service pour Android, récemment identifiée, combine le vol d’identifiants bancaires, la surveillance en direct et le contrôle à distance des appareils. Baptisé RemControl, ce malware atteint ses victimes via de fausses pages Google Play faisant la promotion de l’application TVTap IPTV.

Group-IB a signalé cette campagne le 23 septembre 2026. Son infrastructure est active depuis au moins mai, tandis que les premiers échantillons de malware analysés ont été découverts en juillet.

L’opération cible des utilisateurs Android dans plusieurs régions d’Europe, au Canada et au Moyen-Orient. Une fois installé et après obtention des autorisations Accessibility Service, RemControl peut afficher des fenêtres de phishing bancaire, surveiller les actions de l’utilisateur, capturer les schémas de déverrouillage de l’appareil et permettre à un opérateur d’interagir à distance avec le téléphone infecté.

De fausses pages TVTap filtrent les visiteurs et distribuent l’APK

La chaîne de diffusion de RemControl repose sur des publicités malveillantes et des pages de téléchargement conçues pour imiter les fiches Google Play de TVTap. Ces pages sont des copies ; le malware est distribué sous la forme d’un APK, et non depuis une fiche Play Store légitime confirmée.

Les utilisateurs ciblés identifiés se trouvent notamment en :

  • Italie
  • France
  • Espagne
  • Pologne
  • Portugal
  • Canada
  • Dans plusieurs pays du Moyen-Orient

Au moins une campagne visant l’Italie vérifiait à la fois la localisation du visiteur et son User-Agent mobile. Cette combinaison permet aux opérateurs de limiter la diffusion à certaines régions et certains types d’appareils, réduisant ainsi leur exposition aux chercheurs, aux scanners automatisés et aux personnes ne faisant pas partie du groupe de victimes visé.

Les pages malveillantes contenaient également des identifiants de suivi Meta Pixel. Leur présence laisse penser que les opérateurs ont pu utiliser ou détourner l’écosystème publicitaire de Meta pour mesurer les visites ou rediriger les utilisateurs mobiles vers les pages de téléchargement contrefaites. Elle ne permet pas d’établir que Meta a sciemment hébergé ou approuvé le malware.

Les premiers échantillons de RemControl comprenaient plus de 30 fenêtres de phishing conçues pour imiter des interfaces bancaires. Ces écrans peuvent s’afficher par-dessus des applications financières légitimes et recueillir les informations saisies par la victime.

L’une des fenêtres contenait une réponse générée par un assistant IA. Group-IB considère cet élément comme un indice fort de l’utilisation de l’IA générative lors du développement ou de la préparation des contenus. Cela ne prouve toutefois pas qu’un système d’IA a créé l’intégralité du malware.

Un VPN local perturbe Google Play Protect

Le dropper initial lance un service VPN qui bloque le trafic vers Google Play services. En interrompant ces connexions, RemControl empêche Google Play Protect d’effectuer des vérifications en temps réel par rapport aux applications malveillantes connues.

Cette technique est particulièrement préoccupante, car les utilisateurs peuvent croire que Play Protect reste disponible alors que le malware l’empêche activement d’accéder aux services nécessaires à la vérification. Le composant VPN facilite ainsi l’évasion avant même l’activation des fonctions principales de vol d’identifiants et de surveillance.

Group-IB a observé un blocage du trafic similaire dans une version récente de ToxicPanda, une autre opération de malware bancaire visant Android. Les fenêtres de ToxicPanda ciblent 349 applications bancaires, financières, de cryptomonnaie et de portefeuille numérique dans 16 pays.

Ce recoupement technique ne suffit pas, à lui seul, à établir l’existence d’un propriétaire commun ou de développeurs partagés. Il montre toutefois que le blocage du trafic vers les services de sécurité s’intègre de plus en plus au mode opératoire des malwares financiers Android sophistiqués.

Aucun identifiant de vulnérabilité officiel ni score CVSS n’a été attribué à RemControl. Il s’agit d’un malware, et non d’une faille logicielle divulguée ; aucun CVE ni délai associé à la liste CISA Known Exploited Vulnerabilities n’a donc été identifié. Les versions d’Android concernées n’ont pas été communiquées.

L’accès Accessibility permet la surveillance et le contrôle à distance

Lors de l’installation, RemControl demande à la victime d’autoriser l’accès à Android Accessibility Service. Cette autorisation est au cœur de l’attaque, car elle donne au malware une visibilité étendue sur les interfaces applicatives et les actions de l’utilisateur.

Après validation, RemControl peut afficher des fenêtres de phishing en plein écran par-dessus des applications bancaires légitimes. Ces fenêtres sont conçues pour recueillir les codes PIN, les identifiants de compte, les codes bancaires et les dates d’expiration des cartes.

Le malware ne se limite pas à une liste fixe de cibles intégrée à son APK. Il peut récupérer dynamiquement d’autres cibles bancaires depuis son infrastructure de commande et de contrôle, ce qui permet aux opérateurs de modifier leurs campagnes sans distribuer une application entièrement nouvelle.

RemControl peut également transmettre en temps réel des captures d’écran ainsi que l’arborescence complète Accessibility ou UI d’Android à l’opérateur. Cette arborescence révèle la structure et le contenu des éléments de l’interface, fournissant à l’attaquant des informations plus précises que les seules captures d’écran.

Ses capacités de surveillance couvrent les clics, les modifications des champs de texte, les changements de focus de l’interface et d’autres événements de saisie dans les applications. En parallèle, l’opérateur peut envoyer des commandes à distance pour effectuer :

  • Des pressions et des balayages
  • Un défilement et d’autres gestes
  • Des pressions prolongées
  • L’injection de texte

Cela crée un canal d’accès à distance interactif. Un opérateur peut observer ce que voit la victime, recueillir les informations saisies et manipuler l’interface, au lieu de s’appuyer uniquement sur une collecte automatisée des identifiants.

RemControl peut en outre capturer les coordonnées des schémas de déverrouillage sur les appareils Samsung, Xiaomi, Huawei, OPPO, OnePlus ainsi que sur les appareils Android standard. Cette capacité peut exposer le secret utilisé pour déverrouiller l’appareil lors de l’interaction habituelle de la victime avec l’écran.

Des mécanismes anti-suppression piègent les utilisateurs hors des paramètres de sécurité

Le malware surveille les tentatives d’accès aux paramètres susceptibles de révéler sa présence ou de le désactiver. Si une victime ouvre les commandes de gestion des applications, les paramètres d’Accessibility Service ou les options de réinitialisation d’usine, RemControl peut fermer automatiquement ces écrans.

Ce comportement complique le nettoyage manuel. Même lorsqu’un utilisateur identifie l’application malveillante, il peut rester incapable de révoquer ses autorisations ou d’accéder aux commandes nécessaires à sa suppression.

Cette combinaison est plus dangereuse qu’une attaque classique par superposition d’écran. RemControl peut perturber les contrôles de sécurité, recueillir des identifiants financiers, surveiller l’activité dans les applications, contrôler l’interface et empêcher la remédiation depuis le même appareil compromis.

Les victimes peuvent donc subir davantage que le vol d’un simple mot de passe. L’opérateur peut surveiller une session bancaire active et recueillir plusieurs éléments d’authentification au fur et à mesure de leur apparition.

Telegram aide les opérateurs à renouveler leur infrastructure de commande

RemControl obtient des informations chiffrées de commande et de contrôle depuis des canaux Telegram. Cette conception offre aux opérateurs un moyen de publier une infrastructure de remplacement lorsqu’un serveur existant est bloqué ou mis hors ligne.

Les enquêteurs ont également découvert une documentation FastAPI exposée sur le proxy C2 initial. Cette documentation révélait les endpoints utilisés pour récupérer les fenêtres bancaires et transmettre les identifiants dérobés, offrant un aperçu partiel du fonctionnement du backend.

Group-IB suit l’opérateur sous le nom UNKK, en se fondant sur un identifiant partagé entre les échantillons analysés. Les chercheurs soupçonnent un lien avec le cheval de Troie bancaire Medusa, mais cette relation n’est pas confirmée.

Certains fichiers HTML des fenêtres contiennent du contenu en russe, ce qui indique qu’au moins une personne ayant participé au développement pourrait parler russe. Cela ne suffit pas à établir la nationalité, la localisation ou l’affiliation de l’opérateur.

Aucune identité ni origine confirmée n’a été communiquée.

Les utilisateurs Android doivent considérer les demandes d’accès Accessibility inattendues comme un signal d’alerte

Les utilisateurs doivent éviter les fichiers APK distribués par des publicités, des redirections ou des pages de téléchargement TVTap non officielles. Une application qui reprend l’apparence de Google Play n’est pas nécessairement hébergée par Google Play.

Google Play Protect doit rester activé, et des analyses régulières doivent être effectuées lorsque cela est possible. Toutefois, le blocage réseau mis en place par RemControl signifie qu’un paramètre apparemment activé ne garantit pas la réussite des vérifications en temps réel après l’infection.

Les demandes d’accès Accessibility doivent faire l’objet d’une attention particulière. Les applications IPTV et de streaming multimédia ont normalement besoin d’une justification claire et légitime avant de pouvoir surveiller les événements de l’interface ou contrôler les actions à l’écran. Les utilisateurs doivent refuser toute demande inexpliquée.

Les identifiants bancaires ne doivent jamais être saisis dans des écrans ouverts depuis des publicités non fiables ou des fenêtres inattendues. Les invites en plein écran qui apparaissent immédiatement après l’installation d’un APK non officiel doivent être considérées comme potentiellement malveillantes.

Les organisations qui administrent des flottes Android peuvent rechercher :

  • L’activation non autorisée d’Accessibility Service
  • Des composants VPN qui interfèrent avec Google Play services
  • Des comportements de superposition ciblant des applications bancaires ou financières
  • Des tentatives d’empêcher l’accès aux paramètres de gestion des applications ou de réinitialisation
  • Des configurations réseau obtenues via des mécanismes C2 reposant sur Telegram

Les hachages de fichiers, noms de packages, domaines et adresses C2 précis n’ont pas été identifiés ici, ce qui limite la détection fondée sur les indicateurs. La surveillance comportementale est donc particulièrement utile : la combinaison du sideloading, de l’abus d’Accessibility, de l’activité d’un VPN local et des interférences avec les paramètres constitue un signal plus fiable qu’une seule de ces actions prise isolément.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésRemControlmalware AndroidTVTap IPTVphishing bancairePlay Protectaccessibilité Android
Retour à l'accueil