Il 23 settembre 2026 Group-IB ha pubblicato un’analisi tecnica di RemControl, un trojan bancario per Android distribuito tramite pagine contraffatte che imitavano Google Play e TVTap, l’app IPTV. La ricostruzione descrive una catena che interferiva con Play Protect e sfruttava il servizio di accessibilità di Android per sovrapporre schermate di phishing alle app bancarie.
Come avveniva l’installazione e l’interferenza con Play Protect
La catena iniziava con il download da una pagina non ufficiale che presentava TVTap. Durante l’installazione, il dropper — il componente che prepara e avvia il malware — usava una VPN locale, cioè una rete privata virtuale sul dispositivo, per bloccare il traffico del Google Play Store. Questo ostacolava i controlli in tempo reale di Google Play Protect.
Dopo l’installazione, il malware chiedeva l’accesso al servizio di accessibilità di Android. Una volta concesso, quell’accesso gli permetteva di leggere informazioni dell’interfaccia e interagire con lo schermo.
Che cosa poteva fare RemControl con l’accessibilità
Con l’accesso all’accessibilità, RemControl poteva mostrare una schermata di phishing a tutto schermo sopra un’app bancaria presa di mira e raccogliere i dati inseriti, tra cui PIN e codici bancari. Poteva anche trasmettere immagini dello schermo e informazioni sulla finestra attiva, registrare clic e modifiche al testo e inviare tocchi, scorrimenti, gesti o testo da remoto.
Il malware monitorava inoltre l’apertura di alcune impostazioni, come la gestione delle app, l’accessibilità e il ripristino ai dati di fabbrica, e poteva chiudere quelle schermate con un comando di navigazione indietro. Tra i segnali d’allarme indicati da Group-IB figurano app sconosciute con accesso all’accessibilità, schermate inattese, consumi insoliti di batteria o dati, pagine di accesso bancario sospette, codici di autenticazione non richiesti e notifiche o transazioni bancarie non riconosciute.
Gli obiettivi italiani documentati da Group-IB
Group-IB ha confermato più di 30 app bancarie prese di mira da sovrapposizioni di phishing in Italia, Francia, Spagna, Polonia, Portogallo, Canada e in alcuni Stati membri del Consiglio di Cooperazione del Golfo. L’analisi ha anche descritto una campagna di distribuzione osservata in Italia.
Infrastruttura, tag dell’operatore e indizi sull’IA
RemControl funzionava come piattaforma Malware-as-a-Service: il pannello descritto nell’analisi offriva strumenti per tracciare gli affiliati, gestire i dispositivi, configurare le sovrapposizioni e creare file APK. In questo modo gli affiliati potevano usare componenti condivisi senza costruire da zero ogni parte dell’infrastruttura.
Per recuperare l’indirizzo del server di comando e controllo, il malware decodificava dati cifrati nascosti nei contenuti di canali Telegram. La modifica di quell’indirizzo consentiva agli operatori di reindirizzare i dispositivi senza ricompilare e ridistribuire il malware. Group-IB ha identificato nei campioni osservati il tag dell’affiliato UNKK; le somiglianze con l’affiliato UNKN di Medusa non stabilivano un collegamento tra i due.
L’analisi ha inoltre descritto una risposta completa di un assistente IA lasciata in una pagina di phishing operativa e documentazione che presentava le sovrapposizioni bancarie come quiz: indizi compatibili con uno sviluppo assistito dall’IA in alcune parti dell’infrastruttura. Group-IB ha osservato l’infrastruttura da maggio 2026 e i primi campioni a luglio 2026.