RemControl névre hallgat az új malware-as-a-service (MaaS) platform, ahol rosszindulatú hirdetési kampányokkal vesznek célba Anroidos rendszereket.
A legalább május óta aktív infrastruktúra első mintáit még júliusban észlelték, akkor több mint 30 olyan adathalász felugró ablakot azonosítottak, amelyek célja a banki belépési adatok megszerzése volt. A Group-IB kiberbiztonsági cég szerint a kampányok során főleg európai (Olaszország, Franciaország, Spanyolország, Lengyelország és Portugália), kanadai és közel-keleti országokat vettek célba a támadók. Az egyik ilyen felugró ablak egy mesterséges intelligencia ügynök válaszát jelenítette meg, ami arra utal, hogy az elkövetők MI-modelleket is felhasználnak a támadásaikhoz.
A RemControl terjesztése hamis Google Play oldalakon keresztül történik, amelyek során a TVTap IPTV alkalmazás látszatát keltik. Egy olaszországi kampányban például földrajz alapú korlátozást (geofencing) és mobileszköz-azonosító (User-Agent) ellenőrzést is alkalmaztak. A biztonsági cég Meta Pixel követőkódokat is talált a rosszindulatú weboldalakon, ami arra utal, hogy a támadók visszaéltek a Meta hirdetési ökoszisztémájával, hogy rosszindulatú letöltési oldalakra irányíthassák áldozataikat.
A hamis alkalmazás (doppler) elindítását követően elindul egy VPN szolgáltatás, ami megakadályozza a Play Protect védelmi mechanizmusait. Még a telepítés során a kártevő engedélyt kér a kisegítő lehetőségek (Accessibility Service) használatára, és amennyiben a felhasználó megadja neki, a következő műveleteket hajtja végre:
- Teljes képernyős adathalász oldalakat jelenít meg a legitim banki alkalmazások felett, hogy ellopja a PIN-kódokat, banki belépési adatokat és egyéb pénzügyi adatokat.
- Dinamikusan fogad új banki célpontokat a vezérlő (C2) infrastruktúrától.
- Valós időben továbbítja a képernyőképeket és a teljes Android kisegítő/felhasználói felületet (UI) az üzemeltetőnek.
- Rögzíti a kattintásokat, szövegmódosításokat, fókuszváltásokat és egyéb felhasználói beviteli műveleteket az alkalmazásokban.
- Távolról hajt végre érintéseket, csúsztatásokat, görgetést, gesztusokat, hosszan tartó érintéseket és szövegbevitelt.
- Rögzíti az Android mintaalapú feloldást (pattern-lock) számos gyártó (OEM) – köztük a Samsung, a Xiaomi, a Huawei, az OPPO, a OnePlus – eszközein.
- Megakadályozza, hogy eltávolítsák az eszközről azáltal, hogy észleli, ha az áldozat megnyitja az alkalmazáskezelési, kisegítő lehetőségekkel kapcsolatos vagy gyári visszaállítási beállításokat, és ilyenkor automatikusan kilép.
A RemControl titkosított C2-információkat kér le Telegram-csatornákról, így zavarok esetén dinamikusan képes váltani a különböző infrastruktúra-elemek között.
Egyelőre nem tudni, hogy kik állnak a RemControl mögött, bár a vizsgálatok során orosz nyelvű szövegeket is találtak egyes HTML fájlokban. Az Android felhasználóknak javasolt a Google Play-en kívüli APK fájlok letöltésének kerülése, illetve ajánlott a Play Protect futtatása és a kisegítő lehetőségekhez (Accessibility Service) történő hozzáférések tiltása olyan alkalmazások estén, amelyeknek nincs szüksége a funkcióra.