Em análise publicada em 23 de setembro de 2026, o Group-IB descreveu o RemControl, um trojan bancário para Android distribuído por páginas falsas do Google Play que imitam o aplicativo de IPTV TVTap. Depois de instalado, o malware pede acesso ao serviço de acessibilidade do Android e pode usar esse recurso para exibir telas bancárias falsas e capturar credenciais.
Group-IB documenta o RemControl como trojan bancário para Android
O RemControl combina uma página de download enganosa com recursos para roubar dados bancários e controlar funções do aparelho. O Group-IB situou a atividade da infraestrutura observada a partir de maio de 2026 e os primeiros exemplares do malware em julho daquele ano.
As páginas falsas se apresentam como páginas do Google Play para distribuir o TVTap, um aplicativo de IPTV de terceiros. O arquivo baixado instala primeiro um componente que prepara o aparelho para receber o malware.
Como a instalação interfere no Play Protect
Durante a instalação, esse componente usa uma VPN local para bloquear o tráfego da Google Play Store. Com isso, interfere nas verificações em tempo real do Google Play Protect. Em seguida, o programa malicioso solicita acesso ao serviço de acessibilidade do Android.
A acessibilidade permite que aplicativos interajam com elementos da tela. No RemControl, esse acesso abre caminho para sobreposições de phishing: telas falsas que cobrem o aplicativo bancário visado e solicitam dados como senhas, códigos de acesso e datas de validade de cartões.
O que o RemControl pode fazer com acesso à acessibilidade
Além de exibir essas telas, o RemControl pode transmitir imagens da tela e dados sobre a janela ativa, registrar cliques e alterações de texto e injetar toques, gestos, deslizes e texto. O Group-IB também descreveu recursos para capturar coordenadas de padrões de desbloqueio.
O malware pode ainda reagir quando alguém abre configurações de gerenciamento de aplicativos, acessibilidade ou restauração de fábrica: nesses casos, envia um comando de voltar para fechar a tela. Entre os sinais de alerta apontados pelo Group-IB estão um aplicativo desconhecido com acesso à acessibilidade, telas inesperadas, consumo inexplicado de bateria ou dados, pedidos não solicitados de códigos de autenticação e alertas ou transações bancárias desconhecidos.
Os aplicativos bancários que aparecem entre os alvos
O Group-IB identificou mais de 30 alvos de sobreposição de phishing associados a aplicativos bancários na Itália, França, Espanha, Polônia, Portugal, Canadá e em alguns países do Conselho de Cooperação do Golfo. Esse número se refere a alvos de sobreposição, não a pessoas infectadas.
A lista descreve aplicativos bancários visados; não indica quantas pessoas tiveram os aparelhos comprometidos. Em uma campanha observada na Itália, a distribuição também usou geolocalização e verificações do tipo de navegador móvel.
Infraestrutura, identificação do operador e indícios de IA
O RemControl funciona como um serviço de malware: a infraestrutura descrita pelo Group-IB inclui acompanhamento de afiliados, gerenciamento de dispositivos e sobreposições e ferramentas para montar arquivos APK. Assim, afiliados podem usar recursos compartilhados sem construir cada componente por conta própria.
Para localizar seu servidor de comando e controle, o malware busca um endereço criptografado em conteúdo de canais do Telegram. Essa técnica, conhecida como dead drop, permite que os operadores alterem o endereço sem compilar e distribuir uma nova versão do malware. A comunicação principal usa WebSocket, com HTTP POST como alternativa.
O Group-IB identificou a etiqueta de afiliado UNKK nos exemplares analisados. A análise também apontou semelhanças com a botnet de afiliados UNKN, ligada ao trojan Medusa, mas tratou uma possível conexão entre as operações como inconclusiva.
Os artefatos encontrados são compatíveis com desenvolvimento assistido por IA em partes da infraestrutura: entre eles, havia uma resposta completa de um assistente anexada a um arquivo HTML de uma página falsa em produção. A documentação também descrevia sobreposições bancárias como questionários.