23 września 2026 roku Group-IB opublikował analizę techniczną RemControl, trojana bankowego na Androida rozpowszechnianego przez fałszywe strony Google Play podszywające się pod aplikację IPTV TVTap. Wśród ponad 30 celów nakładek phishingowych znalazły się aplikacje bankowe z Polski.
Jak RemControl trafiał na urządzenia z Androidem
Group-IB opisał łańcuch instalacji, który zaczynał się od pobrania aplikacji ze strony podszywającej się pod Google Play i TVTap. Instalator, czyli dropper, uruchamiał lokalną usługę VPN blokującą podczas instalacji ruch Google Play Store. Zakłócało to działanie Google Play Protect, który wykonuje kontrole w czasie rzeczywistym.
Po instalacji RemControl prosił o dostęp do usługi ułatwień dostępu Androida. To funkcja zaprojektowana z myślą o obsłudze urządzenia; w tym przypadku dawała malware możliwość obserwowania zawartości ekranu i wchodzenia z nią w interakcję. Według Group-IB infrastruktura RemControl była aktywna od maja 2026 roku, a pierwsze próbki trojana zaobserwowano w lipcu.
Jak wyglądała sekwencja instalacji?
Po uzyskaniu dostępu do ułatwień dostępu RemControl mógł nałożyć pełnoekranowe, fałszywe okno na wybraną aplikację bankową. Takie okno phishingowe naśladuje ekran logowania i może przechwytywać wpisane dane, w tym PIN-y i kody do bankowości mobilnej.
RemControl mógł też przesyłać obrazy ekranu i strukturę aktywnego okna, rejestrować kliknięcia oraz zmiany tekstu, a następnie wykonywać zdalne dotknięcia, przesunięcia, gesty i wpisywać tekst. Analiza opisuje również przechwytywanie współrzędnych wzoru blokady.
Malware reagowało także na niektóre próby przejścia do ustawień zarządzania aplikacjami, ułatwień dostępu lub przywracania ustawień fabrycznych: mogło wykryć taki ekran i cofnąć nawigację.
Polskie aplikacje bankowe wśród celów nakładek
Group-IB wskazał ponad 30 celów nakładek na aplikacje bankowe we Włoszech, Francji, Hiszpanii, Polsce, Portugalii, Kanadzie i części państw należących do Rady Współpracy Zatoki. Polska znajduje się więc na liście rynków, których aplikacje bankowe uwzględniono w celach phishingowych. To wykaz aplikacji, na które kierowano nakładki.
Infrastruktura RemControl i ślady użycia AI
Group-IB opisał RemControl jako usługę typu malware-as-a-service (MaaS), czyli model, w którym operator udostępnia innym przestępcom wspólną infrastrukturę z narzędziami. Dokumentacja panelu wskazywała na funkcje śledzenia afiliantów, zarządzania urządzeniami, obsługi nakładek i budowania plików APK.
Do pobierania adresu serwera dowodzenia i kontroli RemControl wykorzystywał zaszyfrowane dane ukryte w kanałach Telegrama. Operatorzy mogli zmienić ten adres bez przygotowywania i rozpowszechniania nowej wersji malware.
Group-IB zidentyfikował tag operatora UNKK w analizowanych próbkach. Podobieństwa do botnetu afiliacyjnego UNKN powiązanego z trojanem Medusa wskazywały na możliwy związek, ale nie pozwalały go przesądzić.
W dokumentacji i plikach infrastruktury Group-IB znalazł również ślady zgodne z wykorzystaniem AI przy tworzeniu części komponentów. W produkcyjnej stronie phishingowej pozostała pełna odpowiedź asystenta, a dokumentacja opisywała nakładki bankowe jako ekrany „quizu”.