La aplicación de televisión gratuita que le mira teclear el PIN del banco
TVTap es una aplicación de IPTV gratuita que nunca ha estado en Google Play. La gente la busca en otra parte, y eso es precisamente lo que la convierte en buen cebo.
Group-IB publicó esta semana su análisis de RemControl, un troyano bancario de Android que se alquila como servicio y se reparte mediante páginas falsas de Google Play que anuncian esa aplicación. Los anuncios llevan identificadores de seguimiento de Meta Pixel, lo que apunta a tráfico comprado a través del sistema publicitario de Meta. El programa incluye más de 30 superposiciones de phishing dirigidas a bancos de Italia, Francia, España, Polonia, Portugal, Canadá y los países del Golfo. El dominio de su servidor de mando se registró el 12 de mayo y las primeras muestras llegaron a VirusTotal el 19 de julio.
Lo que hace una vez instalado es la parte fea. Pide los permisos de accesibilidad de Android y los usa para pintar una pantalla de acceso falsa encima de su aplicación bancaria real y quedarse con el PIN, la fecha de caducidad de la tarjeta y los códigos de un solo uso según los teclea. Transmite su pantalla al operador en directo, registra las pulsaciones en todas las aplicaciones y anota las coordenadas del patrón de desbloqueo en móviles Samsung, Xiaomi, Huawei, OPPO y OnePlus. Un servicio VPN local impide que Google Play Protect se comunique. Y cuando usted va a buscar el botón de desinstalar, bloquea la pantalla, en más de treinta idiomas.
Group-IB identifica al operador como UNKK, por una cadena de afiliado presente en cada muestra, y sospecha un vínculo con el grupo detrás del troyano Medusa. La lección de fondo es más antigua que cualquier teléfono Android: una aplicación de televisión no tiene ningún motivo para pedir permisos de accesibilidad, y una página de Play Store a la que se llega desde un anuncio no es Play Store. El escaneo de red de Tendvane al menos le muestra todos los dispositivos conectados a su wifi de casa, teléfonos incluidos.