Plateforme de malware Android RemControl révélée ciblant plusieurs régions
En un coup d'œil
- Group-IB a révélé le malware Android RemControl le 2026-09-23.
- RemControl cible les utilisateurs en Europe, au Canada et au Moyen-Orient.
- Malware distribué via une fausse application TVTap sur des pages frauduleuses de Google Play.
Les chercheurs de Group-IB ont révélé publiquement l'existence d'une nouvelle plateforme de malware-as-a-service Android nommée RemControl le 23 septembre 2026. Cette divulgation met en lumière l'évolution continue des menaces ciblant les utilisateurs de services bancaires mobiles dans plusieurs régions.
RemControl est actif depuis au moins mai 2026, avec des échantillons de malware initiaux observés en juillet 2026. Selon Group-IB, le malware est distribué via des campagnes de malvertising qui imitent l'application IPTV TVTap, utilisant des pages frauduleuses de Google Play pour attirer les victimes.
La plateforme cible des utilisateurs dans des pays européens spécifiques, y compris l'Italie, la France, l'Espagne, la Pologne et le Portugal, ainsi qu'au Canada et dans divers pays du Moyen-Orient. Le malware utilise plus de 30 superpositions de phishing conçues pour capturer les informations d'identification bancaire des utilisateurs affectés.
Le dropper de RemControl initie un service VPN qui bloque les services Google Play, destiné à contourner les fonctionnalités de sécurité Play Protect. Une fois que le malware obtient les autorisations de service d'accessibilité, il peut afficher des superpositions de phishing, diffuser des captures d'écran et des données d'interface utilisateur, enregistrer des interactions, effectuer des gestes à distance, capturer les coordonnées de verrouillage par motif et empêcher la suppression des appareils infectés.
Ce que montrent les chiffres
- RemControl a été révélé publiquement le 2026-09-23.
- Activité de malware retracée jusqu'à au moins mai 2026.
- Plus de 30 superpositions de phishing incluses dans la plateforme.
Le malware récupère une configuration de commande et de contrôle chiffrée à partir de canaux Telegram, permettant des changements dynamiques à son infrastructure. Les chercheurs de Group-IB ont identifié une documentation FastAPI exposée sur le proxy de commande et de contrôle initial, qui a révélé des points de terminaison utilisés pour récupérer des superpositions et soumettre des informations d'identification volées.
Certains des fichiers HTML de superposition analysés par Group-IB contenaient des éléments en langue russe, ce qui suggère qu'un locuteur russe pourrait avoir contribué au développement du malware. Les chercheurs suivent l'opérateur de RemControl sous le pseudonyme “UNKK” et ont noté une connexion suspectée avec le cheval de Troie bancaire Medusa.
Les conclusions de Group-IB fournissent un aperçu détaillé des méthodes techniques et des tactiques de distribution utilisées par RemControl. La divulgation souligne la nécessité d'une vigilance continue parmi les utilisateurs mobiles dans les régions ciblées.
* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.