Aplicația TV gratuită care vă privește cum tastați PIN-ul de la bancă
TVTap este o aplicație IPTV gratuită care nu a fost niciodată în Google Play. Lumea o caută în altă parte, și tocmai asta o face o momeală bună.
Group-IB a publicat săptămâna aceasta analiza sa despre RemControl, un troian bancar pentru Android închiriat ca serviciu și răspândit prin pagini Google Play false care promovează acea aplicație. Reclamele poartă identificatori de urmărire Meta Pixel, ceea ce indică trafic cumpărat prin sistemul publicitar al Meta. Programul vine cu peste 30 de suprapuneri de phishing îndreptate spre bănci din Italia, Franța, Spania, Polonia, Portugalia, Canada și statele din Golf. Domeniul serverului de comandă a fost înregistrat pe 12 mai, iar primele mostre au ajuns pe VirusTotal pe 19 iulie.
Ce face după instalare este partea urâtă. Cere permisiunile de accesibilitate ale Android, apoi le folosește ca să picteze un ecran de autentificare fals peste aplicația voastră bancară adevărată și să vă ia PIN-ul, data expirării cardului și codurile de unică folosință chiar în timp ce le tastați. Transmite ecranul vostru operatorului în direct, înregistrează tastele în toate aplicațiile și notează coordonatele modelului de deblocare pe telefoane Samsung, Xiaomi, Huawei, OPPO și OnePlus. Un serviciu VPN local împiedică Google Play Protect să dea semn de viață. Iar când porniți în căutarea butonului de dezinstalare, blochează ecranul, în peste treizeci de limbi.
Group-IB îl notează pe operator drept UNKK, după un șir de afiliat prezent în fiecare mostră, și bănuiește o legătură cu echipa din spatele troianului Medusa. Lecția de dedesubt e mai veche decât orice telefon Android: o aplicație de televiziune nu are niciun motiv să ceară permisiuni de accesibilitate, iar o pagină Play Store la care ați ajuns dintr-o reclamă nu este Play Store. Scanarea de rețea din Tendvane vă arată măcar toate aparatele aflate pe Wi-Fi-ul de acasă, telefoanele incluse.