Új, kifejezetten veszélyes Android-vírus, a RemControl nevű banki trójai terjedhet, amely nem egyszerűen banki adatokat próbál megszerezni. A kártevő a fertőzött telefon kijelzőjét valós időben továbbíthatja a támadóknak, rögzítheti a felhasználó műveleteit, és megfelelő jogosultságok esetén távolról is vezérelheti a készüléket.
A RemControl működése azért különösen veszélyes, mert a támadó nem feltétlenül csak egy jelszót vagy PIN-kódot próbál megszerezni. A szükséges jogosultságok birtokában a kártevő a telefon kezelését is manipulálhatja, miközben a bűnöző távolról figyelheti, mi történik a készülék kijelzőjén.
Európai banki ügyfelek is célkeresztben
A Group-IB biztonsági kutatói júliusban azonosították a RemControl első ismert mintáit, ugyanakkor a szakértők szerint elképzelhető, hogy a kártevő már korábban is aktív volt.
A vizsgálatok alapján a támadás elsősorban európai, kanadai és közel-keleti banki ügyfeleket célozhat. Több mint harminc banki alkalmazáshoz találtak olyan hamis felületeket, amelyeket a támadók felhasználhatnak az áldozatok megtévesztésére.
Az érintett országok között Olaszország, Franciaország, Spanyolország, Lengyelország és Portugália is szerepel.
A módszer lényege, hogy a felhasználó azt hiheti, valódi banki alkalmazással kommunikál, miközben a háttérben egy kártevő próbálja megszerezni a bizalmas adatokat.
Hamis Google Play-oldallal terjesztik az Android-vírust
A RemControl egyik ismert terjesztési módszerében egy TVTap nevű IPTV-alkalmazást használnak csaliként. A felhasználót egy olyan weboldalra irányítják, amely a Google Play Áruházhoz hasonló megjelenéssel próbálja elhitetni, hogy biztonságos alkalmazás letöltéséről van szó.
A valóságban azonban egy fertőzött APK-fájl kerülhet a készülékre.
A támadás egyik különösen figyelemre méltó eleme, hogy a telepítő helyi VPN-kapcsolatot használhat annak érdekében, hogy megnehezítse a Google Play Protect ellenőrzését. A kutatók szerint az egyes telepítésekhez új aláírási kulcsot is generálhatnak, ami tovább bonyolíthatja a kártevő hagyományos azonosítását.
A telepítés azonban önmagában még nem jelenti azt, hogy a támadó azonnal teljes hozzáférést kap a telefonhoz. Ehhez egy további, rendkívül fontos jogosultság megszerzésére is szüksége van.
A kisegítő lehetőségek jogosultsága komoly veszélyt jelenthet
A RemControl hozzáférést kérhet az Android kisegítő lehetőségeihez, vagyis az Accessibility Service-hez.
Ezt a funkciót az Android eredetileg azért biztosítja, hogy a készülék használata könnyebb legyen például fogyatékossággal élő emberek számára. A kiberbűnözők azonban régóta próbálják kihasználni ennek a jogosultságnak a széles körű hozzáférési lehetőségeit.
Ha a felhasználó megadja a szükséges engedélyt, a RemControl képes lehet arra, hogy a valódi banki alkalmazás fölé megtévesztő felületet helyezzen.
Ezzel a módszerrel a kártevő megpróbálhatja megszerezni többek között:
- a banki PIN-kódot,
- mobilbanki belépési adatokat,
- biztonsági kódokat,
- begépelt szövegeket,
- valamint más pénzügyi és személyes információkat.
A veszély azonban ennél is tovább terjedhet.
A támadó távolról is vezérelheti a fertőzött telefont
A RemControl egyik legsúlyosabb képessége, hogy valós időben továbbíthatja a telefon képernyőjének tartalmát a támadónak.
A kártevő emellett rögzítheti a felhasználó különböző műveleteit, például a kattintásokat és a begépelt szöveget.
A támadó bizonyos esetekben távolról is végrehajthat:
- érintéseket,
- csúsztatásokat,
- görgetéseket,
- különböző gesztusokat,
- valamint szövegbevitelt.
Ez gyakorlatilag azt jelenti, hogy a kártevő megfelelő jogosultságok mellett lehetőséget adhat a bűnözőnek a készülék távoli manipulálására.
A banki alkalmazások esetében ez különösen komoly kockázatot jelenthet, mivel a támadó nemcsak a belépési adatokat próbálhatja megszerezni, hanem magát a hitelesítési folyamatot is figyelheti és manipulálhatja.
Ez olyan helyzetet teremthet, amelyben egy ellopott jelszó önmagában már nem feltétlenül szükséges ahhoz, hogy a támadó megpróbáljon pénzügyi tranzakciót végrehajtani.
A telefon feloldásához használt mintát is figyelheti
A biztonsági kutatók szerint a RemControl bizonyos készülékeken a képernyő feloldására használt mintát is rögzítheti.
A vizsgálatok során több gyártó, köztük a Samsung, Xiaomi, Huawei, Oppo és OnePlus készülékeihez kapcsolódó megoldásokat is azonosítottak.
A kártevő ráadásul megpróbálhatja megakadályozni saját eltávolítását.
Figyelheti például, ha a felhasználó megnyitja az alkalmazáskezelőt, belép a kisegítő lehetőségek beállításaiba, vagy olyan menüt próbál elérni, amely a telefon gyári visszaállításához vezethet.
Ilyen esetekben a kártevő megpróbálhatja bezárni vagy blokkolni az adott felületet, ezzel nehezítve a felhasználó dolgát.
Az APK-fájlokkal különösen óvatosan kell bánni
A RemControl terjedése ismét rámutat arra, milyen kockázatos lehet ismeretlen weboldalakról Android-alkalmazást vagy APK-fájlt telepíteni.
Egy alkalmazás vonzó funkciót kínálhat, miközben a háttérben olyan jogosultságokat kér, amelyekre a működéséhez valójában nincs szüksége.
A biztonsági szakértők ezért azt javasolják, hogy az Android-felhasználók lehetőség szerint a hivatalos Google Play Áruházból telepítsenek alkalmazásokat, és hagyják bekapcsolva a Play Protect védelmét.
Különösen gyanús lehet, ha egy egyszerű alkalmazás olyan széles körű hozzáférést kér, mint például az Android kisegítő lehetőségeinek teljes körű használata.
A RemControl esete azt mutatja, hogy egy Android-vírus ma már nem feltétlenül csak adatokat próbál ellopni. Egy megfelelő jogosultságokkal rendelkező kártevő a telefon működésének megfigyelésére és távoli manipulálására is felhasználható lehet.
Forrás:
https://www.infosecurity-magazine.com/news/banking-trojan-remote-control/
https://www.helpnetsecurity.com/2026/09/24/remcontrol-android-banking-trojan-fake-tv-app/

