Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Group-IB ha scoperto RemControl, una piattaforma malware-as-a-service per Android distribuita tramite malvertising che impersona l'app TVTap IPTV. I primi campioni sono emersi a luglio 2026, con infrastruttura attiva da maggio. Il trojan combina un sofisticato meccanismo di elusione di Google Play Protect con sovrapposizioni di phishing generate con assistenza AI, mirando a utenti bancari in Italia, Francia, Spagna, Polonia, Portogallo, Canada e stati del GCC.
- RemControl opera come piattaforma MaaS con sistema di affiliazione: la documentazione API del pannello operatore è stata esposta accidentalmente, rivelando build system e tracking degli affiliati.
- Il dropper elude Google Play Protect attivando un VPN locale che isola
com.android.vending, impedendo scansioni in tempo reale, e genera un certificato di firma univoco per ogni installazione. - Una risposta completa di assistente AI è stata trovata verbatim in una pagina di phishing attiva in produzione, confermando l'uso di modelli generativi nello sviluppo delle sovrapposizioni.
- L'operatore, tracciato come UNKK, presenta somiglianze infrastrutturali con il trojan Medusa: convenzioni di denominazione campagna sovrapposte, uso di Telegram dead-drop e analogie nei tag di affiliazione.
Come funziona il dropper multi-stadio
Il meccanismo di infezione si articola in più fasi progettate per massimizzare la persistenza e l'occultamento. L'utente viene indotto a installare un APK mascherato da TVTap IPTV attraverso annunci pubblicitari su Meta: sei URL di distribuzione identificati dalla campagna italiana servono il payload esclusivamente a dispositivi mobili con IP italiano, con pagine localizzate in italiano.
Una volta installato, il dropper richiede l'attivazione di un servizio VPN locale. Secondo l'analisi di Group-IB, il codice sfrutta BIND_VPN_SERVICE per instradare il traffico di com.android.vending in un tunnel VPN nullo, isolando il componente di Google Play Protect dalla rete. Questo impedisce al sistema di eseguire scansioni in tempo reale sul pacchetto malevolo. Contemporaneamente, il dropper genera una nuova chiave di firma nell'Android Keystore per ogni installazione: il soggetto rimane costante (CN=Android Debug, O=Android, C=US), ma il fingerprint cambia, rendendo inefficaci i rilevamenti basati su hash.
Il payload principale richiede quindi i permessi Accessibility Service. Con questo accesso, RemControl ottiene controllo completo del dispositivo: può eseguire tap, swipe, scrolling, gesti, pressioni prolungate e iniezione di testo da remoto. Registra clic, cambi di testo, eventi di focus e altri input utente tra le applicazioni, trasmettendo screenshot e l'albero completo di accessibilità/UI all'operatore in tempo reale.
Le sovrapposizioni AI e il furto delle credenziali bancarie
La capacità distintiva di RemControl risiede nelle sovrapposizioni di phishing a schermo intero, recuperate dinamicamente dal server C2 e non memorizzate localmente sul dispositivo. Group-IB ha identificato oltre 30 sovrapposizioni target per applicazioni bancarie di retail nei sette paesi confermati.
Queste sovrapposizioni clonano l'interfaccia delle app bancarie legittime per rubare PIN, codici bancari, date di scadenza della carta e credenziali. Il malware cattura inoltre le coordinate del pattern lock su dispositivi di almeno sette OEM: Samsung, Xiaomi, Huawei, OPPO, OnePlus e Android stock. Per prevenire la rimozione, rileva quando la vittima accede alle impostazioni di gestione applicazioni, accessibilità o ripristino dati di fabbrica, uscendo automaticamente dall'interfaccia per evitare la disinstallazione.
"What sets this investigation apart is what was found when examining the operator's infrastructure. The C2 panel's API documentation was inadvertently exposed during analysis, revealing a build system and affiliate tracking infrastructure indicative of a Malware-as-a-Service platform, with clear artifacts of AI-assisted development throughout, including a complete AI assistant response found verbatim in a production phishing page actively served to banking victims." — Group-IB researchers
L'impronta digitale involontaria dell'intelligenza artificiale
L'elemento più rilevante dal punto di vista della detection è la traccia lasciata dall'AI generativa nel materiale di produzione. La risposta completa dell'assistente AI non è stata trovata nella documentazione interna o in un ambiente di staging, ma in una pagina di phishing attivamente servita alle vittime bancarie. Questo crea una nuova categoria di indicatori di compromissione involontari: artefatti linguistici e strutturali generati da modelli di linguaggio che, proprio per la loro origine automatica, possono diventare signature rilevabili.
I commenti in lingua russa identificati in multipli file HTML delle sovrapposizioni indicano uno sviluppatore di lingua russa almeno per parte del materiale. Tuttavia, l'origine precisa del threat actor rimane incerta. Il collegamento al trojan Medusa è sospettato ma non confermato: sovrapposizioni nelle convenzioni di denominazione campagna, meccanismi di consegna simili, uso condiviso di Telegram dead-drop e analogie nei tag di affiliazione costituiscono evidenza circostanziale, non prova di continuità operativa.
Cosa fare adesso
Per gli utenti Android nei paesi target, la mitigazione primaria passa attraverso controlli comportamentali: verificare l'origine di ogni APK prima dell'installazione, anche quando promosso tramite pubblicità su piattaforme mainstream; rifiutare sistematicamente l'attivazione di servizi VPN richiesti da app di intrattenimento; e negare i permessi Accessibility Service a qualsiasi applicazione non esplicitamente progettata per l'accessibilità.
Per le istituzioni finanziarie e i team di sicurezza, l'evidenza di sovrapposizioni AI-generate impone l'aggiornamento dei sistemi di rilevamento per identificare pattern linguistici e strutturali tipici dei modelli generativi, oltre al monitoraggio del meccanismo VPN-based Play Protect bypass. La risoluzione C2 tramite Telegram dead-drop richiede inoltre capacità di analisi del traffico verso i server della piattaforma di messaggistica, spesso sottovalutata nelle architetture di difesa mobile.
Il dropper supporta oltre 30 lingue, suggerendo potenziale espansione geografica che rende il geofencing attuale un indicatore limitato della portata futura. I domini primari tvtap-hd.app e tvtap-liveapp.com, registrati il 10 luglio 2026, rimangono riferimenti utili per il filtraggio ma la rotazione dinamica dell'infrastruttura C2 ne riduce l'efficacia nel tempo.
La scoperta di RemControl segnala una trasformazione nel malware bancario mobile: l'AI generativa non è più solo strumento di difesa o di propaganda, ma componente produttiva dell'infrastruttura di attacco, con impronte tecniche potenzialmente sfruttabili dai difensori. La stessa risposta AI che ha accelerato lo sviluppo del crimine potrebbe diventare la sua vulnerabilità più rilevabile.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.bleepingcomputer.com/news/security/new-remcontrol-android-banking-malware-targets-users-in-europe-and-canada/
- https://radar.offseq.com/threat/new-remcontrol-android-banking-malware-targets-users-in-europe-and-canada-bd1003f927bb3dd6
- https://github.com/SecOpsNews/news/issues/74345
- https://www.group-ib.com/blog/remcontrol-android-banking-trojan/
- https://support.github.com/
- https://github.com/SecOpsNews/news/issues
- https://github.com/SecOpsNews/news/pulls
- https://github.com/SecOpsNews/news/security
- https://www.bleepingcomputer.com/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.