23 września 2026 roku Group-IB opublikował analizę techniczną RemControl, trojana bankowego na Androida rozpowszechnianego przez fałszywe strony Google Play podszywające się pod aplikację IPTV TVTap. Wśród ponad 30 celów nakładek phishingowych znalazły się aplikacje bankowe z Polski.

Jak RemControl trafiał na urządzenia z Androidem

Group-IB opisał łańcuch instalacji, który zaczynał się od pobrania aplikacji ze strony podszywającej się pod Google Play i TVTap. Instalator, czyli dropper, uruchamiał lokalną usługę VPN blokującą podczas instalacji ruch Google Play Store. Zakłócało to działanie Google Play Protect, który wykonuje kontrole w czasie rzeczywistym.

Po instalacji RemControl prosił o dostęp do usługi ułatwień dostępu Androida. To funkcja zaprojektowana z myślą o obsłudze urządzenia; w tym przypadku dawała malware możliwość obserwowania zawartości ekranu i wchodzenia z nią w interakcję. Według Group-IB infrastruktura RemControl była aktywna od maja 2026 roku, a pierwsze próbki trojana zaobserwowano w lipcu.

Jak wyglądała sekwencja instalacji?

Group-IB opisał trojana RemControl dla Androida

Po uzyskaniu dostępu do ułatwień dostępu RemControl mógł nałożyć pełnoekranowe, fałszywe okno na wybraną aplikację bankową. Takie okno phishingowe naśladuje ekran logowania i może przechwytywać wpisane dane, w tym PIN-y i kody do bankowości mobilnej.

RemControl mógł też przesyłać obrazy ekranu i strukturę aktywnego okna, rejestrować kliknięcia oraz zmiany tekstu, a następnie wykonywać zdalne dotknięcia, przesunięcia, gesty i wpisywać tekst. Analiza opisuje również przechwytywanie współrzędnych wzoru blokady.

Malware reagowało także na niektóre próby przejścia do ustawień zarządzania aplikacjami, ułatwień dostępu lub przywracania ustawień fabrycznych: mogło wykryć taki ekran i cofnąć nawigację.

Polskie aplikacje bankowe wśród celów nakładek

Group-IB wskazał ponad 30 celów nakładek na aplikacje bankowe we Włoszech, Francji, Hiszpanii, Polsce, Portugalii, Kanadzie i części państw należących do Rady Współpracy Zatoki. Polska znajduje się więc na liście rynków, których aplikacje bankowe uwzględniono w celach phishingowych. To wykaz aplikacji, na które kierowano nakładki.

Infrastruktura RemControl i ślady użycia AI

Group-IB opisał RemControl jako usługę typu malware-as-a-service (MaaS), czyli model, w którym operator udostępnia innym przestępcom wspólną infrastrukturę z narzędziami. Dokumentacja panelu wskazywała na funkcje śledzenia afiliantów, zarządzania urządzeniami, obsługi nakładek i budowania plików APK.

Do pobierania adresu serwera dowodzenia i kontroli RemControl wykorzystywał zaszyfrowane dane ukryte w kanałach Telegrama. Operatorzy mogli zmienić ten adres bez przygotowywania i rozpowszechniania nowej wersji malware.

Group-IB zidentyfikował tag operatora UNKK w analizowanych próbkach. Podobieństwa do botnetu afiliacyjnego UNKN powiązanego z trojanem Medusa wskazywały na możliwy związek, ale nie pozwalały go przesądzić.

W dokumentacji i plikach infrastruktury Group-IB znalazł również ślady zgodne z wykorzystaniem AI przy tworzeniu części komponentów. W produkcyjnej stronie phishingowej pozostała pełna odpowiedź asystenta, a dokumentacja opisywała nakładki bankowe jako ekrany „quizu”.