RemControl na Androida – trojan bankowy kradnący dane

RemControl na Androida atakuje także w Polsce. Trojan kradnie dane bankowe

Nowy trojan bankowy RemControl atakuje telefony z Androidem i według analizy Group-IB jego kampanie obejmują również Polskę. Złośliwa aplikacja jest rozprowadzana przez reklamy i fałszywe strony przypominające Google Play, na których podszywa się pod TVTap IPTV. Po instalacji może nakładać fałszywe ekrany na aplikacje bankowe, przechwytywać wpisywane dane i umożliwiać zdalną obsługę telefonu.

Największym problemem nie jest więc sam kontakt ze stroną reklamującą aplikację, ale pobranie APK spoza oficjalnego sklepu i przyznanie mu wrażliwych uprawnień. RemControl wykorzystuje mechanizmy Androida w taki sposób, aby obserwować ekran i reagować na uruchomienie konkretnej aplikacji bankowej.

Z tego artykułu dowiesz się:

  • jak RemControl trafia na telefon,
  • dlaczego zagrożenie dotyczy również użytkowników w Polsce,
  • jak trojan może przechwycić dane do bankowości,
  • na jakie uprawnienia Androida szczególnie uważać,
  • co zrobić, jeśli podobna aplikacja została już zainstalowana.

RemControl – co to za malware?

RemControl to trojan bankowy na Androida działający w modelu Malware-as-a-Service. Oznacza to, że jego twórcy przygotowują infrastrukturę i narzędzia, z których mogą korzystać inni cyberprzestępcy prowadzący własne kampanie.

Group-IB poinformował o wykryciu infrastruktury działającej co najmniej od maja 2026 roku. Pierwsze próbki złośliwego oprogramowania pojawiły się później, a badacze znaleźli ponad 30 przygotowanych ekranów phishingowych związanych z instytucjami finansowymi. Kampanie dotyczą użytkowników w Europie, Kanadzie i części krajów Bliskiego Wschodu. Wśród wymienionych państw europejskich znajduje się Polska.

Fałszywy TVTap zamiast aplikacji ze sklepu

W opisanej kampanii przynętą jest aplikacja TVTap IPTV. Użytkownik może trafić na reklamę prowadzącą do strony wyglądającej jak karta aplikacji w Google Play. W rzeczywistości jest to strona przygotowana przez atakujących, a pobierany plik nie pochodzi ze sklepu Google.

To ważny szczegół. Samo zobaczenie reklamy albo otwarcie strony nie oznacza jeszcze infekcji. Atak nabiera znaczenia, gdy użytkownik pobierze plik APK, zezwoli przeglądarce na instalowanie aplikacji z nieznanych źródeł, a następnie zaakceptuje kolejne żądane uprawnienia.

Jeśli po kliknięciu podejrzanego linku pobrałeś już APK albo zainstalowałeś aplikację, skorzystaj również z naszego poradnika Kliknąłem podejrzany link w SMS-ie na Androidzie – co teraz zrobić?. Opisana tam procedura sprawdzania uprawnień i odłączania telefonu od sieci ma zastosowanie także do podobnych kampanii.

Jak RemControl kradnie dane bankowe?

Najważniejszym mechanizmem są fałszywe nakładki na ekran. Gdy użytkownik uruchamia jedną z aplikacji znajdujących się na liście celów, malware może wyświetlić nad nią własny ekran. Wizualnie przypomina on prawdziwy formularz banku, ale wpisane informacje trafiają do przestępców.

W ten sposób mogą zostać przechwycone między innymi login, kod PIN, dane karty lub inne informacje wymagane przez konkretną usługę. Po przesłaniu danych nakładka może zniknąć, a użytkownik ponownie zobaczy prawdziwą aplikację. To utrudnia zauważenie, że formularz logowania nie należał do banku.

RemControl potrafi również przesyłać obraz ekranu i informacje o elementach interfejsu. W połączeniu z dostępem do usług ułatwień dostępu pozwala to operatorowi wykonywać część czynności na urządzeniu zdalnie.

Dlaczego usługi ułatwień dostępu są tak ważne?

Android udostępnia usługi ułatwień dostępu po to, aby osoby z różnymi ograniczeniami mogły wygodniej korzystać z telefonu. Aplikacja posiadająca taki dostęp może jednak otrzymać bardzo szerokie możliwości: odczytywać elementy widoczne na ekranie, reagować na zmiany interfejsu, a w określonych sytuacjach także wykonywać akcje w imieniu użytkownika.

Dlatego prośba przypadkowej aplikacji IPTV, odtwarzacza, gry czy narzędzia pobranego z reklamy o włączenie Ułatwień dostępu powinna być traktowana jako bardzo poważne ostrzeżenie.

Podobnie należy traktować żądanie dostępu do wyświetlania nad innymi aplikacjami, powiadomień, SMS-ów, ekranu lub instalowania kolejnych pakietów. Pojedyncze uprawnienie nie musi automatycznie oznaczać malware, ale ich zestaw powinien być zgodny z faktyczną funkcją programu.

RemControl może utrudniać działanie Google Play Protect

Badacze opisują również wykorzystanie lokalnej usługi VPN. Malware może w ten sposób ingerować w połączenia związane z usługami Google i ograniczać komunikację wykorzystywaną przez mechanizmy ochronne. To kolejny powód, dla którego po instalacji podejrzanej aplikacji nie należy zakładać, że brak natychmiastowego alertu Play Protect oznacza bezpieczeństwo.

Jeżeli podejrzewasz, że telefon jest zainfekowany, przejdź do instrukcji Jak sprawdzić, czy telefon z Androidem ma wirusa i jak go usunąć?. Znajdziesz tam procedurę obejmującą listę aplikacji, uprawnienia specjalne, Play Protect, tryb awaryjny i sytuacje, w których warto rozważyć reset urządzenia.

Czy atakujący użyli AI?

Jednym z ciekawszych elementów analizy Group-IB są ślady wykorzystania narzędzi AI podczas tworzenia infrastruktury i fałszywych ekranów. Badacze znaleźli między innymi fragment odpowiedzi asystenta AI pozostawiony bezpośrednio w kodzie jednej z nakładek.

Nie oznacza to, że sztuczna inteligencja samodzielnie prowadzi atak. Bardziej prawdopodobny scenariusz to używanie modeli AI jako pomocnika programistycznego: do tworzenia interfejsów, fragmentów kodu lub dokumentacji. Dla użytkownika końcowego nie zmienia to sposobu ochrony — kluczowe pozostają źródło aplikacji i zakres przyznanych jej uprawnień.

Jak sprawdzić, czy na telefonie nie ma podejrzanej aplikacji?

Jeżeli w ostatnim czasie instalowałeś aplikację z reklamy, pliku APK albo strony udającej sklep Google Play, sprawdź przede wszystkim:

  • Ustawienia → Aplikacje – poszukaj programów instalowanych w czasie, kiedy pojawił się problem;
  • Ułatwienia dostępu – sprawdź, czy nieznana aplikacja ma aktywną usługę;
  • Wyświetlanie nad innymi aplikacjami – odbierz takie uprawnienie programom, które go nie potrzebują;
  • Dostęp do powiadomień – zweryfikuj, które aplikacje mogą czytać komunikaty;
  • Instalowanie nieznanych aplikacji – sprawdź, czy przeglądarka lub komunikator nadal mają taką zgodę;
  • VPN – upewnij się, że aktywna usługa została skonfigurowana przez Ciebie;
  • Play Protect – uruchom ręczne skanowanie urządzenia.

Nie usuwaj losowo aplikacji systemowych i nie odbieraj uprawnień składnikom Androida tylko dlatego, że ich nazwy są nieznane. Najpierw skup się na programach instalowanych ręcznie, szczególnie z plików APK.

Co zrobić, jeśli zainstalowałeś RemControl lub podobną aplikację?

Jeśli podejrzana aplikacja była już uruchomiona i otrzymała dostęp do ułatwień dostępu, ekranu lub powiadomień, najlepiej przyjąć ostrożne założenie, że mogła zobaczyć informacje używane w tym czasie.

  1. Odłącz telefon od internetu – włącz tryb samolotowy i wyłącz Wi-Fi.
  2. Nie loguj się z niego do banku, poczty ani menedżera haseł.
  3. Z innego, zaufanego urządzenia skontaktuj się z bankiem, jeśli używałeś bankowości po instalacji podejrzanej aplikacji.
  4. Sprawdź historię transakcji i aktywne sesje.
  5. Odbierz podejrzanej aplikacji dostęp do ułatwień dostępu, administratora urządzenia, powiadomień i nakładek.
  6. Odinstaluj aplikację i uruchom Play Protect.
  7. Jeśli nie możesz jej usunąć albo telefon nadal zachowuje się podejrzanie, użyj trybu awaryjnego lub rozważ przywrócenie ustawień fabrycznych.

Jeśli na fałszywym ekranie podałeś login, hasło, kod PIN, dane karty albo inne informacje finansowe, skorzystaj również z poradnika Podałem dane na fałszywej stronie – co teraz zrobić?. Samo usunięcie aplikacji nie cofa informacji, które zostały już wysłane.

Jak ograniczyć ryzyko podobnego ataku?

W przypadku RemControl najważniejsza jest droga infekcji. Złośliwy program nie pojawia się na telefonie automatycznie tylko dlatego, że użytkownik korzysta z Androida. Atak wymaga przekonania ofiary do pobrania i instalacji aplikacji.

  • Instaluj aplikacje z Google Play lub oficjalnego sklepu producenta urządzenia.
  • Nie traktuj wyglądu strony przypominającej Google Play jako potwierdzenia autentyczności.
  • Przed instalacją sprawdź, czy adres w przeglądarce rzeczywiście należy do Google.
  • Nie włączaj instalowania nieznanych aplikacji tylko po to, aby uruchomić program znaleziony w reklamie.
  • Zachowaj szczególną ostrożność, gdy zwykła aplikacja prosi o Ułatwienia dostępu, dostęp do ekranu, SMS-ów lub powiadomień.
  • Aktualizuj Androida i aplikacje.
  • Nie wpisuj PIN-u ani danych bankowych w ekran, który pojawił się nietypowo lub wygląda inaczej niż zwykle.

To kolejny przykład ataku, w którym najważniejszym zabezpieczeniem nie jest rozpoznanie nazwy konkretnego malware, lecz przerwanie łańcucha infekcji przed instalacją. Fałszywa strona, aplikacja spoza sklepu i nietypowe uprawnienia to zestaw sygnałów, przy których warto zatrzymać się przed kliknięciem „Zezwól”.

Źródła

Przewijanie do góry