RemControl trasforma i falsi download IPTV in una sorveglianza bancaria completa su Android

RemControl si diffonde tramite falsi download TVTap IPTV e ruba credenziali bancarie su Android con phishing, accessibilità e controllo remoto.

RemControl trasforma i falsi download IPTV in una sorveglianza bancaria completa su Android
Malware

Immagine illustrativa generata con AI

Una nuova operazione di malware-as-a-service per Android combina il furto di credenziali bancarie con la sorveglianza in tempo reale e il controllo remoto dei dispositivi. Denominato RemControl, il malware raggiunge le vittime attraverso pagine contraffatte di Google Play che pubblicizzano l’applicazione TVTap IPTV.

Group-IB ha segnalato la campagna il 23 settembre 2026. L’infrastruttura è attiva almeno da maggio, mentre i primi campioni di malware analizzati sono stati individuati a luglio.

L’attività prende di mira utenti Android in alcune aree d’Europa, Canada e Medio Oriente. Una volta installato e dopo aver ottenuto i permessi per il servizio di accessibilità, RemControl può mostrare schermate di phishing bancario in sovrapposizione, monitorare gli input dell’utente, catturare i modelli di sblocco del dispositivo e consentire a un operatore di interagire da remoto con il telefono infetto.

Le false pagine di TVTap filtrano i visitatori e distribuiscono l’APK

La catena di distribuzione di RemControl si basa su pubblicità e pagine di download malevole progettate per imitare le schede di Google Play relative a TVTap. Si tratta di imitazioni: il malware viene distribuito sotto forma di APK, non tramite una scheda legittima verificata del Play Store.

Tra gli utenti presi di mira figurano quelli residenti in:

  • Italia
  • Francia
  • Spagna
  • Polonia
  • Portogallo
  • Canada
  • Paesi del Medio Oriente

Almeno una campagna rivolta all’Italia verificava sia la posizione del visitatore sia il User-Agent mobile. Questa combinazione consente agli operatori di limitare la distribuzione a determinate aree geografiche e tipologie di dispositivi, riducendo l’esposizione a ricercatori, scanner automatici e persone al di fuori del gruppo di vittime previsto.

Le pagine malevole contenevano inoltre ID di tracciamento Meta Pixel. La loro presenza suggerisce che gli operatori possano aver utilizzato o abusato dell’ecosistema pubblicitario di Meta per misurare le visite o indirizzare gli utenti mobili verso le pagine di download contraffatte. Questo non dimostra che Meta abbia ospitato o approvato consapevolmente il malware.

I primi campioni di RemControl includevano più di 30 schermate di phishing progettate per imitare le interfacce delle applicazioni bancarie. Queste schermate possono comparire sopra applicazioni finanziarie legittime e raccogliere le informazioni inserite dalla vittima.

Una delle schermate di sovrapposizione conteneva una risposta generata da un assistente AI. Secondo Group-IB, si tratta di un forte indizio del contributo dell’AI generativa allo sviluppo o alla preparazione dei contenuti. Non dimostra però che un sistema di AI abbia creato l’intero malware.

Una VPN locale interferisce con Google Play Protect

Il dropper iniziale avvia un servizio VPN che blocca il traffico verso i servizi Google Play. Interrompendo queste connessioni, RemControl impedisce a Google Play Protect di eseguire controlli in tempo reale sulle applicazioni malevole note.

Questa tecnica è particolarmente rilevante perché gli utenti possono pensare che Play Protect sia ancora disponibile, mentre il malware gli impedisce attivamente di raggiungere i servizi necessari alla verifica. Il componente VPN supporta quindi l’elusione dei controlli prima che entrino in funzione le principali capacità di furto delle credenziali e sorveglianza.

Group-IB ha osservato un blocco del traffico simile in una versione recente di ToxicPanda, un’altra operazione di malware bancario per Android. Le schermate di sovrapposizione di ToxicPanda prendono di mira 349 applicazioni bancarie, finanziarie, di criptovalute e portafogli digitali in 16 Paesi.

Questa sovrapposizione tecnica, da sola, non dimostra l’esistenza di una proprietà comune o di sviluppatori condivisi. Dimostra però che il blocco del traffico diretto ai servizi di sicurezza sta diventando parte del modello operativo dei malware finanziari sofisticati per Android.

A RemControl non è stato assegnato alcun identificativo formale di vulnerabilità né un punteggio CVSS. Si tratta di un malware, non di una falla software divulgata, quindi non esistono CVE identificati né una scadenza associata alle vulnerabilità note sfruttate di CISA. Le versioni di Android interessate non sono state divulgate.

I permessi di accessibilità sbloccano sorveglianza e controllo remoto

Durante l’installazione, RemControl chiede alla vittima di autorizzare l’accesso al servizio di accessibilità di Android. Questo permesso è centrale per l’attacco, perché offre al malware un’ampia visibilità sulle interfacce delle applicazioni e sulle azioni dell’utente.

Dopo l’autorizzazione, RemControl può visualizzare finestre di phishing a schermo intero sopra le applicazioni bancarie legittime. Queste schermate sono progettate per raccogliere PIN, credenziali degli account, codici bancari e date di scadenza delle carte.

Il malware non si limita a un insieme fisso di obiettivi incorporati nel suo APK. Può recuperare dinamicamente ulteriori obiettivi bancari dalla propria infrastruttura di comando e controllo, consentendo agli operatori di modificare le campagne senza distribuire un’applicazione completamente nuova.

RemControl può inoltre trasmettere all’operatore screenshot e l’intero albero di accessibilità o dell’interfaccia utente di Android in tempo reale. L’albero dell’interfaccia espone la struttura e il contenuto degli elementi grafici, fornendo all’attaccante informazioni più precise rispetto ai soli screenshot.

Le sue capacità di monitoraggio comprendono clic, modifiche ai campi di testo, cambiamenti dello stato attivo dell’interfaccia e altri eventi di input tra le applicazioni. Parallelamente, l’operatore può inviare comandi da remoto per:

  • Tocchi e scorrimenti
  • Scorrimento delle pagine e altri gesti
  • Pressioni prolungate
  • Inserimento di testo

Si crea così un canale interattivo di accesso remoto. L’operatore può osservare ciò che vede la vittima, raccogliere le informazioni inserite e manipolare l’interfaccia, invece di affidarsi soltanto alla raccolta automatizzata delle credenziali.

RemControl può inoltre catturare le coordinate del modello di sblocco su dispositivi Samsung, Xiaomi, Huawei, OPPO, OnePlus e sui dispositivi Android privi di personalizzazioni del produttore. Questa capacità potrebbe esporre il segreto di sblocco del dispositivo attraverso la normale interazione della vittima con lo schermo.

I controlli anti-rimozione intrappolano gli utenti fuori dalle impostazioni di sicurezza

Il malware controlla i tentativi di accedere alle impostazioni che potrebbero consentire di individuarlo o disabilitarlo. Se la vittima apre le impostazioni di gestione delle applicazioni, quelle del servizio di accessibilità o le opzioni di ripristino dei dati di fabbrica, RemControl può chiudere automaticamente queste schermate.

Questo comportamento complica la rimozione manuale. L’utente può riconoscere l’applicazione malevola, ma non riuscire a revocarne i permessi o ad accedere ai controlli necessari per rimuoverla.

La combinazione è più pericolosa di un comune attacco basato su schermate di sovrapposizione. RemControl può interferire con i controlli di sicurezza, raccogliere credenziali finanziarie, osservare l’attività tra le applicazioni, controllare l’interfaccia e ostacolare la bonifica dallo stesso dispositivo compromesso.

Le vittime possono quindi subire qualcosa di più del furto di una singola password. L’operatore può osservare una sessione bancaria attiva e raccogliere diversi elementi di autenticazione man mano che vengono visualizzati.

Telegram aiuta gli operatori a sostituire l’infrastruttura di comando

RemControl ottiene informazioni crittografate sul comando e controllo dai canali Telegram. Questo meccanismo offre agli operatori un modo per pubblicare un’infrastruttura sostitutiva quando un server esistente viene bloccato o messo offline.

Gli investigatori hanno inoltre trovato la documentazione FastAPI esposta sul proxy C2 iniziale. La documentazione rivelava gli endpoint utilizzati per recuperare le schermate bancarie di sovrapposizione e inviare le credenziali rubate, offrendo una visione parziale del funzionamento del backend.

Group-IB identifica l’operatore con il nome UNKK, sulla base di un identificativo condiviso tra i campioni analizzati. I ricercatori sospettano un possibile legame con il trojan bancario Medusa, ma il collegamento non è stato confermato.

Alcuni file HTML delle schermate di sovrapposizione contengono materiale in lingua russa, indicando che almeno una delle persone coinvolte nello sviluppo potrebbe parlare russo. Questo non è sufficiente per stabilire la nazionalità, la posizione o l’affiliazione dell’operatore.

Non sono state rese note identità o origine confermate.

Per gli utenti Android, richieste impreviste di accessibilità devono essere un campanello d’allarme

Gli utenti dovrebbero evitare gli APK distribuiti tramite pubblicità, reindirizzamenti o pagine di download non ufficiali di TVTap. Un’applicazione presentata con l’aspetto di Google Play non è necessariamente ospitata da Google Play.

Google Play Protect dovrebbe rimanere attivo, eseguendo scansioni periodiche quando possibile. Tuttavia, il blocco della rete operato da RemControl significa che un’impostazione apparentemente attiva non garantisce controlli in tempo reale efficaci dopo l’infezione.

Le richieste di accessibilità meritano particolare attenzione. Prima di concedere a un’applicazione IPTV o di streaming multimediale il permesso di monitorare gli eventi dell’interfaccia o controllare le azioni sullo schermo, deve esserci una spiegazione chiara e legittima. Le richieste prive di una motivazione comprensibile devono essere rifiutate.

Le credenziali bancarie non devono mai essere inserite in schermate raggiunte tramite pubblicità non affidabili o finestre di sovrapposizione impreviste. Le richieste a schermo intero che compaiono subito dopo l’installazione di un APK non ufficiale devono essere considerate potenzialmente malevole.

Le organizzazioni che gestiscono flotte di dispositivi Android possono cercare:

  • Attivazioni non autorizzate del servizio di accessibilità
  • Componenti VPN che interferiscono con i servizi Google Play
  • Comportamenti di sovrapposizione rivolti ad applicazioni bancarie o finanziarie
  • Tentativi di impedire l’accesso alle impostazioni di gestione delle applicazioni o di ripristino
  • Configurazioni di rete ottenute tramite meccanismi C2 basati su Telegram

Qui non sono stati identificati hash specifici dei file, nomi dei pacchetti, domini o indirizzi C2, limitando il rilevamento basato sugli indicatori. Il monitoraggio comportamentale è quindi particolarmente utile: la combinazione di sideloading, abuso dei permessi di accessibilità, attività VPN locale e interferenze con le impostazioni offre un segnale più forte rispetto a una singola azione.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Argomenti correlatiRemControlmalware AndroidTVTap IPTV falsophishing bancariofurto credenzialicontrollo remotosicurezza mobile
Torna alla home