In questi giorni, soprattutto in Europa e Canada, come segnalano i colleghi di BleepingComputer, una falsa app IPTV si installa sui dispositivi degli utenti Android e, tramite una VPN locale e una serie di permessi, disabilita Google Play Protect oltre che cerca di rubare gli accessi all’applicazione della banca della vittima.
“Una nuova piattaforma Android di malware-as-a-service (MaaS) chiamata RemControl prende di mira gli utenti attraverso campagne di malvertising che imitano l’applicazione IPTV TVTap“, si legge nell’articolo ufficiale. “Sebbene l’infrastruttura sia attiva almeno da maggio, i primi campioni sono stati rilevati a luglio e contenevano oltre 30 overlay di phishing progettati per rubare le credenziali bancarie“.
In Europa, questo malware bancario prende di mira principalmente gli utenti di Italia, Francia, Spagna, Polonia, Portogallo. Quindi dobbiamo fare particolarmente attenzione. Inoltre, ricordiamo che parlare di IPTV non significa fare riferimento automatico alla pirateria streaming illegale. Infatti, queste applicazioni nascondono per offrire un ecosistema unico dove poter vedere tramite streaming canali gratuiti senza restrizioni di copyright.
Come viene distribuito RemControl tramite la falsa app IPTV
Come spiegato dagli esperti di sicurezza informatica, RemControl viene distribuito attraverso false pagine di Google Play che propongono la falsa IPTV TVTap. BleepingComputer specifica che esiste una “almeno una campagna italiana che utilizza il geofencing e controlli dello User-Agent dei dispositivi mobili“. Ecco cosa può fare RemControl se ottiene le autorizzazioni richieste:
- Visualizzare sovrapposizioni di phishing a schermo intero su app bancarie legittime e ruba PIN, codici bancari, date di scadenza delle carte e credenziali.
- Ricevere dinamicamente nuovi obiettivi bancari dall’infrastruttura di comando e controllo.
- Trasmettere in streaming all’operatore screenshot e l’intera struttura ad albero dell’interfaccia utente/accessibilità di Android in tempo reale.
- Registrare clic, modifiche al testo, eventi di focus e altri input dell’utente in diverse applicazioni.
- Eseguire da remoto tocchi, scorrimenti, gesti, pressioni prolungate e inserimento di testo.
- Acquisire le coordinate di sblocco tramite sequenza Android su diversi OEM, tra cui Samsung, Xiaomi, Huawei, OPPO, OnePlus e Android stock
- Prevenire la rimozione rilevando quando le vittime accedono alle impostazioni di gestione delle applicazioni, accessibilità o ripristino delle impostazioni di fabbrica ed esci automaticamente