Group-IB veröffentlichte am 23. September 2026 eine technische Analyse zu RemControl, einem Android-Banking-Trojaner, der über gefälschte Google-Play-Seiten verbreitet wurde, die TVTap imitierten. Die Schadsoftware kann nach erteiltem Zugriff auf Android-Bedienungshilfen gefälschte Anmeldemasken über Banking-Apps legen und Zugangsdaten erfassen.
Gefälschte Google-Play-Seiten gaben sich als TVTap aus
Der Installationsweg begann mit einer Seite, die Google Play vortäuschte und die IPTV-App TVTap nachahmte. TVTap ist eine Drittanbieter-App und laut Group-IB nicht im Google Play Store verfügbar. Ein sogenannter Dropper – ein Programm, das weitere Schadsoftware auf das Gerät bringt – setzte anschließend einen lokalen VPN-Dienst ein. Dieser blockierte während der Installation den Datenverkehr des Google Play Store und erschwerte so die Echtzeitprüfungen von Google Play Protect.
Nach der Installation forderte die Schadsoftware Zugriff auf den Android-Bedienungshilfedienst an. Diese Funktionen sind eigentlich dafür gedacht, die Bedienung eines Geräts zu erleichtern; RemControl nutzte sie für Überwachung und Eingriffe.
Was der Zugriff auf Bedienungshilfen ermöglicht
Nach erteilter Berechtigung konnte RemControl laut der Analyse Vollbild-Overlays über ausgewählten Banking-Apps anzeigen. Solche gefälschten Oberflächen können PINs, mobile Banking-Codes und Kartenablaufdaten abfragen. Die Schadsoftware konnte außerdem Bildschirminhalte und den Bedienungsbaum des aktiven Fensters übertragen, Klicks und Textänderungen protokollieren sowie Eingaben aus der Ferne auslösen – darunter Tippen, Wischen und Texteingaben.
RemControl konnte auch bestimmte Einstellungsansichten schließen, wenn Nutzer die App-Verwaltung, Bedienungshilfen oder das Zurücksetzen auf Werkseinstellungen öffneten. Seine Selbstschutzprüfungen erkannten lokalisierte Einstellungsbezeichnungen in mehr als 30 Sprachen.
Welche Banking-Apps zu den dokumentierten Zielen gehörten
Group-IB nannte mehr als 30 Ziele für Banking-App-Overlays in Italien, Frankreich, Spanien, Polen, Portugal, Kanada und einigen Mitgliedstaaten des Golf-Kooperationsrats. Die Zahl bezieht sich auf anvisierte Anwendungen, nicht auf infizierte Nutzer. Für Italien beschrieb Group-IB außerdem eine beobachtete Verteilungskampagne, die den Standort und den mobilen User-Agent – Angaben zum verwendeten Browser und Gerät – prüfte.
Infrastruktur, Betreiberkennung und KI-Artefakte
Group-IB ordnete RemControl als „Malware-as-a-Service“ ein: Eine Plattform stellte Funktionen wie Partnerverwaltung, Gerätemanagement, Overlay-Werkzeuge und den Bau von APK-Dateien bereit. So konnten Beteiligte gemeinsame Infrastruktur nutzen, statt alle Komponenten selbst zu entwickeln. Die untersuchte Infrastruktur war laut Group-IB bereits im Mai 2026 aktiv; erste Samples wurden im Juli beobachtet.
RemControl bezog verschlüsselte Informationen zu seiner Steuerungsserver-Adresse aus Inhalten von Telegram-Kanälen. Dadurch konnten Betreiber die Adresse ändern, ohne die Schadsoftware neu zu erstellen und zu verteilen. Group-IB identifizierte in den untersuchten RemControl-Samples die Kennung UNKK. Ähnlichkeiten mit der UNKN-Affiliate-Botnet-Infrastruktur der Banking-Malware Medusa ließen eine Verbindung möglich erscheinen; Group-IB bewertete sie nicht als eindeutig belegt.
In einer produktiven Phishing-Oberfläche fand Group-IB außerdem eine vollständige Antwort eines KI-Assistenten. Zusammen mit weiteren Artefakten passte das zu einer KI-gestützten Entwicklung einzelner Teile der Infrastruktur.