Darmowa aplikacja telewizyjna, która patrzy, jak wpisujecie PIN do banku
TVTap to darmowa aplikacja IPTV, której nigdy nie było w Google Play. Ludzie szukają jej więc gdzie indziej, i właśnie to czyni z niej dobrą przynętę.
Group-IB opublikowało w tym tygodniu analizę RemControl, androidowego trojana bankowego wynajmowanego jako usługa i rozsiewanego przez fałszywe strony Google Play reklamujące tę aplikację. Reklamy noszą identyfikatory śledzące Meta Pixel, co wskazuje na ruch kupowany w systemie reklamowym Meta. Szkodnik ma ponad 30 nakładek phishingowych wymierzonych w banki we Włoszech, Francji, Hiszpanii, Polsce, Portugalii, Kanadzie i państwach Zatoki. Domenę serwera sterującego zarejestrowano 12 maja, a pierwsze próbki trafiły na VirusTotal 19 lipca.
To, co robi po instalacji, jest najgorsze. Prosi o androidowe uprawnienia dostępności, a potem maluje nimi fałszywy ekran logowania na waszej prawdziwej aplikacji bankowej i zbiera PIN, datę ważności karty i kody jednorazowe w chwili, gdy je wpisujecie. Przesyła obraz ekranu operatorowi na żywo, zapisuje naciśnięcia klawiszy we wszystkich aplikacjach i zapamiętuje współrzędne wzoru blokady na telefonach Samsung, Xiaomi, Huawei, OPPO i OnePlus. Lokalna usługa VPN nie pozwala Google Play Protect się odezwać. A kiedy zaczynacie szukać przycisku odinstalowania, blokuje ekran, w ponad trzydziestu językach.
Group-IB oznacza operatora jako UNKK, od ciągu partnerskiego obecnego w każdej próbce, i podejrzewa powiązanie z ekipą stojącą za trojanem Medusa. Lekcja pod spodem jest starsza niż jakikolwiek telefon z Androidem: aplikacja telewizyjna nie ma powodu prosić o uprawnienia dostępności, a strona Play Store, do której trafiliście z reklamy, nie jest Play Store. Skan sieci w Tendvane pokazuje przynajmniej wszystkie urządzenia w waszym domowym Wi-Fi, telefony włącznie.