1. Een nieuwe Android-bankentroyan, genaamd RemControl, werd geïdentificeerd door onderzoekers van Group-IB. De eerste samples van deze activiteit werden gevonden in juli 2026.
2. RemControl vermomt zich achter valse downloadpagina's voor een streaming-app, die lijken op lijsten van Google Play, hoewel de streaming-app daar niet wordt aangeboden. De valse pagina's worden opgehaald van een door de aanvaller gecontroleerde server.
3. Een specifieke Italiaanse campagne leverde de malafide installer alleen aan Android-bezoekers met Italiaanse IP-adressen.
4. Bij installatie toont de installer eerst een vals update-scherm voor de streaming-app. Vervolgens vraagt de troyan om VPN-toestemming en gebruikt een lokale verbinding om het netwerkverkeer van de Play Store tijdens de installatie af te snijden.
5. Na installatie vraagt RemControl om Android Accessibility-toegang. Dit geeft de malware de mogelijkheid om het scherm te lezen, screenshots te maken en tikken of vegen te simuleren.
6. RemControl kan een scherm bekijken, invoer opnemen en een operator een geïnfecteerd apparaat op afstand laten besturen. Het kan ook getypte tekst loggen, de bedieningselementen op het scherm inspecteren en informatie verzamelen om een ontgrendelpatroon te reconstrueren.
7. Wanneer een doelgerichte bank-app wordt geopend, plaatst RemControl een kopie van de bankinterface op het volledige scherm. Het slachtoffer kan in deze imitatie een pincode, mobiele bankcode of vervaldatum van een kaart invoeren.
8. De malware biedt ook functies om gebruikers uit instellingsschermen te duwen wanneer ze proberen de malware te verwijderen.
9. Meer dan 30 financiële instellingen in Europa, het Midden-Oosten en Canada hebben overeenkomende phishing-schermen. Italië en Frankrijk waren de belangrijkste waargenomen doelwitten. Er is geen bevestigd aantal slachtoffers.
10. De werking van RemControl lijkt op een dienstverlening voor andere criminelen, met een controlepaneel voor het maken van app-builds en het beheren van geïnfecteerde apparaten. De waargenomen samples werden gelinkt aan een affiliate-label, UNKK.
11. Elke installatie krijgt een nieuw gegenereerd ondertekencertificaat, wat detectie op basis van eerder geziene bestanden bemoeilijkt. Bijgewerkte overlays helpen de campagne om van doelwitten te veranderen.
12. Onderzoekers vonden serverdocumentatie die gestolen bankgegevens omschreef als quizantwoorden en externe toegang als ouderlijk toezicht, wat wijst op hulp van AI bij de ontwikkeling. De malware haalt zijn serverlocatie op via Telegram.
13. Gebruikers wordt geadviseerd app-downloads via links of onbekende websites te vermijden, zelfs als de pagina een officiële winkel nabootst.
14. Gebruikers wordt geadviseerd onverwachte VPN- en Accessibility-verzoeken te beoordelen en nooit bankgegevens in te voeren op een plotseling verschijnend scherm.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!