El 23 de septiembre de 2026, Group-IB publicó un análisis técnico de RemControl, un troyano bancario para Android distribuido mediante páginas falsas de Google Play que suplantaban a TVTap. La cadena descrita aprovecha el servicio de accesibilidad de Android para superponer pantallas bancarias falsas y capturar credenciales; entre los objetivos identificados figuran aplicaciones bancarias españolas.
Qué reveló Group-IB sobre RemControl
RemControl se presentaba a través de páginas que imitaban a Google Play y ofrecían la aplicación IPTV TVTap, ajena a la tienda oficial. Group-IB situó la actividad de la infraestructura asociada en mayo de 2026 y la primera observación de muestras en julio.
El instalador, o dropper, prepara el dispositivo antes de instalar el componente principal. Según el análisis, activa una VPN local que bloquea el tráfico de Google Play Store durante la instalación e impide que Google Play Protect realice sus comprobaciones en tiempo real en ese proceso. Después, solicita acceso al servicio de accesibilidad de Android.
Cómo interfiere la instalación con Play Protect
El bloqueo de tráfico forma parte de la cadena descrita por Group-IB: la VPN local filtra las comunicaciones de Google Play Store mientras se instala el malware. La aplicación maliciosa pide entonces permiso para usar las funciones de accesibilidad, que permiten observar e interactuar con elementos de la pantalla.
Qué permite el acceso de accesibilidad
Una vez concedido ese acceso, RemControl puede mostrar una superposición de pantalla completa sobre una aplicación bancaria objetivo. La pantalla falsa puede solicitar el PIN bancario, códigos de banca móvil o la fecha de caducidad de una tarjeta. El malware también puede transmitir imágenes de la pantalla y datos de la ventana activa, registrar clics y cambios de texto e inyectar toques, gestos y texto.
El análisis describe además funciones relacionadas con los patrones de desbloqueo y mecanismos que cierran ciertas pantallas de ajustes cuando el usuario intenta acceder a la gestión de aplicaciones, a los permisos de accesibilidad o al restablecimiento de fábrica.
Las aplicaciones bancarias españolas, entre los objetivos
Group-IB identificó más de 30 objetivos de superposición en aplicaciones bancarias de Italia, Francia, España, Polonia, Portugal, Canadá y algunos países del Consejo de Cooperación del Golfo. Las aplicaciones bancarias españolas figuran en esa lista, que se refiere a objetivos de las pantallas falsas.
Infraestructura compartida e indicios de IA
Group-IB describe RemControl como malware como servicio: la infraestructura incluye funciones para gestionar afiliados y dispositivos, administrar superposiciones y construir archivos APK. Así, quienes operan el servicio pueden recurrir a herramientas compartidas en lugar de desarrollar cada componente por su cuenta.
Para obtener direcciones de mando y control, RemControl recupera datos cifrados ocultos en canales de Telegram. Ese mecanismo permite cambiar la dirección del servidor sin reconstruir y distribuir de nuevo el malware. La comunicación principal usa WebSocket y cuenta con HTTP POST como alternativa.
En las primeras campañas analizadas aparece la etiqueta de afiliado UNKK. Group-IB considera posible una relación con la botnet de afiliados UNKN de Medusa, pero no la da por demostrada. También encontró rastros compatibles con el uso de inteligencia artificial en algunas tareas de desarrollo, entre ellos texto de un asistente integrado en una página de phishing y documentación que describía las superposiciones como cuestionarios.