Group-IB publiceerde op 23 september 2026 een technische analyse van RemControl, een Android-banktrojan die via nagemaakte Google Play-pagina’s voor IPTV-app TVTap werd verspreid. Na installatie vraagt de malware toegang tot de Android-toegankelijkheidsdienst. Daarmee kan RemControl neppe bankvensters tonen en ingevoerde gegevens onderscheppen.

Hoe de installatie Play Protect verstoort

Group-IB beschrijft hoe RemControl via neppe TVTap-pagina’s bankgegevens steelt

De installatie begint met een download van een neppe Google Play-pagina die TVTap nabootst. Daarna gebruikt de dropper — het programma dat de malware installeert — een lokale VPN om tijdens de installatie netwerkverkeer van de Google Play Store te blokkeren. Dat hindert de realtime controles van Google Play Protect.

Vervolgens vraagt de geïnstalleerde malware om toegang tot de Android-toegankelijkheidsdienst. Die voorziening is bedoeld om Android-apparaten toegankelijker te maken; RemControl misbruikt de toegang om schermen en invoer te volgen en met apps te communiceren.

Wat RemControl met toegankelijkheidstoegang kan doen

RemControl kan een volledig schermvullend phishingvenster over een doelgerichte bankapp leggen. Zo’n overlay bootst een inlogscherm na en kan ingevoerde pincodes, mobiele bankcodes en kaartvervaldatums verzamelen. De malware kan daarnaast schermafbeeldingen en gegevens over het actieve scherm doorsturen, toegankelijkheidsgebeurtenissen registreren en tikken, veegbewegingen en tekst op afstand invoeren.

De mogelijkheden reiken ook tot het vergrendelpatroon van een Android-apparaat. RemControl kan bovendien bepaalde instellingenvensters sluiten wanneer iemand naar appbeheer, toegankelijkheidsinstellingen of fabrieksinstellingen navigeert.

De bankapps die als doelwit zijn genoemd

Group-IB noemde meer dan dertig bankapps als doelwit voor phishing-overlays in Italië, Frankrijk, Spanje, Polen, Portugal, Canada en enkele lidstaten van de Samenwerkingsraad van de Golfstaten (GCC). De lijst gaat over apps waarop de overlays waren gericht.

Infrastructuur, operator-tag en AI-aanwijzingen

Group-IB beschreef RemControl als Malware-as-a-Service: een platform met onder meer functies voor het volgen van aangesloten operators, apparaatbeheer, overlays en het bouwen van Android-installatiebestanden. Zo kunnen aangesloten partijen infrastructuur gebruiken zonder zelf elk onderdeel te ontwikkelen.

Voor contact met de command-and-controlserver haalt RemControl versleutelde serverinformatie op uit Telegram-kanalen. Daardoor kunnen operators serveradressen aanpassen zonder de malware opnieuw te bouwen en te verspreiden. Group-IB koppelde de eerste waargenomen campagnes aan de tag UNKK. Overeenkomsten met de UNKN-affiliatebotnet van Medusa wijzen volgens de analyse op een mogelijk verband.

Group-IB vond ook aanwijzingen die passen bij AI-ondersteunde ontwikkeling van onderdelen van de infrastructuur. Een productiepagina met een phishing-overlay bevatte bijvoorbeeld een volledige assistentreactie.