Le 23 septembre 2026, Group-IB a publié une analyse technique de RemControl, un cheval de Troie bancaire pour Android distribué par de fausses pages Google Play imitant TVTap. Le logiciel malveillant peut afficher de faux écrans bancaires et recueillir des identifiants après avoir obtenu l’accès au service d’accessibilité d’Android. Des applications bancaires françaises figurent parmi ses cibles.

Group-IB documente RemControl, un cheval de Troie bancaire pour Android

La chaîne d’infection commence par le téléchargement d’une application depuis une page frauduleuse présentée comme celle de Google Play et usurpant TVTap, une application d’IPTV. Un programme d’installation, appelé dropper, prépare ensuite le déploiement du logiciel malveillant.

L’analyse de Group-IB situe l’activité de l’infrastructure à partir de mai 2026 et l’observation des premiers échantillons en juillet. Le rapport technique a été publié le 23 septembre 2026.

Comment l’installation perturbe Play Protect

RemControl : Group-IB décrit un cheval de Troie qui vise les applis bancaires

Pendant l’installation, le dropper lance un service VPN local qui bloque le trafic réseau du Google Play Store. Cette coupure empêche Play Protect d’effectuer ses vérifications en temps réel. Le programme demande ensuite l’accès au service d’accessibilité d’Android, qui est au cœur des fonctions de surveillance et d’interaction de RemControl.

Ce que RemControl peut faire avec l’accès à l’accessibilité

Avec cet accès, RemControl peut afficher une fausse page en plein écran par-dessus une application bancaire ciblée et recueillir les informations saisies, notamment des codes bancaires ou des données de carte. Il peut aussi transmettre des captures d’écran et des données décrivant l’interface active, enregistrer des actions comme les clics et les changements de texte, puis injecter à distance des pressions, des balayages, des gestes ou du texte.

Le logiciel malveillant peut également repérer l’ouverture de certains réglages liés à la gestion des applications, à l’accessibilité ou à la réinitialisation d’usine, puis envoyer une commande de retour pour fermer l’écran correspondant.

Des applications bancaires françaises figurent parmi les cibles

Group-IB a confirmé plus de 30 cibles de superposition de phishing visant des applications bancaires en Italie, en France, en Espagne, en Pologne, au Portugal, au Canada et dans certains États membres du Conseil de coopération du Golfe. La France fait donc partie des pays concernés par les applications visées ; ce chiffre porte sur les cibles, pas sur des personnes infectées.

Infrastructure, identifiant opérateur et indices liés à l’IA

RemControl fonctionne selon un modèle de malware-as-a-service (MaaS), c’est-à-dire une plateforme qui fournit des outils communs à plusieurs opérateurs. La documentation du panneau décrit des fonctions de suivi des affiliés, de gestion des appareils et des superpositions, ainsi que de création de fichiers APK.

Pour récupérer l’adresse de son serveur de commande et de contrôle, RemControl lit des données chiffrées dissimulées dans le contenu de canaux Telegram. Les opérateurs peuvent ainsi modifier l’adresse utilisée par le logiciel malveillant sans en reconstruire une nouvelle version.

Group-IB associe l’identifiant d’affilié UNKK aux premières campagnes observées. L’analyse relève des similitudes avec le botnet affilié UNKN de Medusa, notamment dans les noms et l’usage de canaux Telegram, mais décrit ce lien comme possible, sans l’établir.

Enfin, Group-IB a trouvé dans une page de phishing en production une réponse complète d’assistant, ainsi que de la documentation présentant certaines superpositions comme des questionnaires. Ces éléments sont compatibles avec un recours à l’IA pour développer des composants de l’infrastructure et des écrans frauduleux.