
A RemControl tévéappnak álcázza magát, majd banki belépést másol

A Group-IB szeptember 23-án közzétett elemzése szerint a RemControl nevű androidos banki trójai hamis Google Play-oldalakon a TVTap tévéalkalmazásnak álcázva terjed. A kutatók több mint 30 pénzintézet alkalmazásához készített hamis banki képernyőt azonosítottak Olaszországban, Franciaországban, Spanyolországban, Lengyelországban, Portugáliában, Kanadában és egyes öböl menti országokban. A képernyők a valódi mobilbanki felületet takarják el, hogy belépési adatokat kérjenek a felhasználótól.
A BleepingComputer beszámolója a fertőzés egymásra épülő lépéseit írja le: a telepítő helyi VPN-nel zavarja a Play Protect telepítés közbeni ellenőrzését, a felkerülő kártevő pedig hozzáférést kér az Android kisegítő lehetőségeihez. Ezzel banki alkalmazások fölé fedőképernyőt helyezhet, figyelheti a bevitelt és távoli érintéseket hajthat végre. A nyilvánosságra hozott célpontok között nem szerepel magyar bank; a magyarországi olvasó számára a hamis letöltés és a szokatlan engedélykérések felismerése a közvetlenül használható információ.
A letöltés a böngészőben kezdődik
A TVTap-csali egy Google Play Áruháznak látszó weboldalra vezeti a látogatót. A 24.hu magyar beszámolója szerint az oldal alkalmazás-adatlap benyomását kelti, de a telepítő valójában a hamis webhelyről tölthető le. A valódi TVTap külső forrásból keresett IPTV-alkalmazás, ezért a névvel kínált webes letöltés első pillantásra kevésbé lehet feltűnő.
Az első döntési pont maga az APK-fájl. Ha a böngésző egy Play Áruházra hasonlító oldalon ilyen fájl letöltését ajánlja fel, a felület kinézete nem igazolja a fájl eredetét. A támadás ezen a ponton megszakítható: a letöltést és a külső forrásból történő telepítést el kell utasítani.
Az elemzett olaszországi terjesztőoldalak a látogató IP-címének földrajzi helyét és böngészőjének eszközazonosító adatait is figyelték. A kártékony APK-t csak a feltételeknek megfelelő mobilkészüléknek kínálták fel. Emiatt egy hivatkozás számítógépen vagy más országból megnyitva ártalmatlannak tűnhet, miközben a célzott telefonon letöltéshez vezet.
A VPN a telepítés pillanatában avatkozik közbe
A letöltött program TVTap-frissítésnek látszó felületet nyit meg, majd helyi VPN indításához kér hozzájárulást. Ez egy tévénéző alkalmazás telepítése közben különösen szokatlan kérés. A VPN jóváhagyása a támadási lánc következő döntési pontja: ezen múlik, hogy a telepítő megpróbálhatja-e elvágni a Play Áruház hálózati kapcsolatát.
A helyi VPN a készüléken irányítja át a forgalmat. A vizsgált telepítő a Google Play Áruház alkalmazásának adatforgalmát használhatatlan útvonalra tereli, így a Play Protect nem tudja elvégezni a telepítés közbeni valós idejű hálózati ellenőrzést. Ez a telepítés idejére ad előnyt a kártevőnek; nem jelenti azt, hogy a telefon minden későbbi ellenőrzése végleg megszűnik.
A telepítő ezután új aláírókulcsot készít a felrakandó kártevőhöz. Így a különböző telepítések eltérő aláírással és fájlazonosítóval jelenhetnek meg, ami nehezíti a korábban ismert mintákon alapuló felismerést. A felhasználónak nem kell ezeket az azonosítókat vizsgálnia: a külső APK után váratlanul felbukkanó VPN-kérés önmagában elég ok a folyamat megszakítására.
A kisegítő hozzáférés teszi működőképessé a banki fedőképernyőt
A telepített RemControl hozzáférést kér az Android kisegítő lehetőségeihez. Az eredetileg a készülék használatát segítő szolgáltatás révén egy alkalmazás követheti a képernyőn megjelenő elemeket és műveleteket indíthat. A TVTapnak látszó program esetében az ilyen engedélykérés azt jelzi, hogy a telepítés már túlmutat a tévétartalmak lejátszásán.
Az engedély birtokában a kártevő észlelheti, melyik alkalmazás van előtérben. Ha az egy beállított banki célpont, a valódi alkalmazás fölé teljes képernyős, annak belépési felületét utánzó oldalt tehet. A megfigyelt változatok banki PIN-kódot, mobilbanki kódot vagy a bankkártya lejárati dátumát kérhették. Az adat elküldése után a hamis réteg eltűnhet, és ismét a valódi banki alkalmazás látszik.
A hozzáférés a fedőképernyőn túl is veszélyes. A RemControl képernyőképeket és a látható felületi elemek adatait továbbíthatja, naplózhatja az érintéseket és a szöveg változását, valamint távoli koppintást, lapozást és szövegbevitelt tesz lehetővé. A vizsgált kód egyes alkalmazáskezelési és kisegítő beállítások megnyitásakor automatikus visszalépést is kezdeményezhet, ami akadályozhatja az eltávolítást.
A célzott banki alkalmazások listáját a fertőzött telefon a támadók vezérlőrendszerétől kapja. Ezért a fedőképernyők köre később új telepítés nélkül is változhat. A közzétett országlista a megvizsgált minták és kampányok célpontjait mutatja; Magyarországon az elemzés nem dokumentált külön RemControl-kampányt.
Mi a teendő telepítés vagy adatmegadás után?
Ha a hamis oldal megnyílt, de az APK nem került a telefonra, a letöltés elutasítása megszakítja a bemutatott fertőzési láncot. Ha az alkalmazás már telepítve van, nem szabad jóváhagyni a VPN- és kisegítő hozzáférést, és a gyanús programot el kell távolítani. Érdemes az alkalmazáslistában és a kisegítő lehetőségek beállításainál is megnézni, kapott-e hozzáférést ismeretlen alkalmazás.
Ha a kisegítő hozzáférést már megkapta a program, a telefont lehetségesen kompromittált eszközként kell kezelni. Banki jelszót ilyen készüléken nem célszerű módosítani, mert a kártevő figyelheti a képernyőt és a bevitelt. Ha az alkalmazás akadályozza a beállítások megnyitását vagy az eltávolítást, a csökkentett mód, szükség esetén pedig a készülék gyári visszaállítása jöhet szóba.
Aki banki adatot vagy kódot írt be egy váratlanul megjelenő képernyőn, másik, megbízható készülékről lépjen kapcsolatba a bankjával a hivatalos ügyfélszolgálati csatornán. A bank tudja ellenőrizni a gyanús műveleteket és védeni a hozzáférést. A hamis felület eltűnése önmagában nem jelzi, hogy a megadott adat biztonságban maradt.
Kapcsolódó cikkek


Az F5 kritikus hibáját már kihasználják, de nem minden APM-beállítás érintett

37 vezetői készség került a listára – már a játék is köztük van

Prompt injection ellen nincs varázsszűrő: így rétegezd az ágens védelmét

A Go.AI 85 millió dollárt kapott – a banki MI-t házon belül tartaná

Canva vagy Adobe Express: a sablonbőségért máshol fizetsz meg
Iratkozzon fel hírlevelünkre
A legfrissebb Web3-, MI- és kriptohírek egyenesen a postafiókjába.