Egy új, kifejezetten veszélyes Androidos kártevőre figyelmeztetnek a kiberbiztonsági szakértők. A RemControl nevű program első pillantásra egy ártalmatlan tévénéző alkalmazásnak tűnik, valójában azonban komoly hozzáférést szerezhet a fertőzött telefonhoz, és a banki adatok ellopására is képes.
A Group-IB kutatói szerint a kártevő legalább május óta aktív, az első mintákat pedig júliusban azonosították. A támadások elsősorban európai, kanadai és közel-keleti felhasználókat céloznak.
Hamis Google Play-oldallal csapják be a felhasználókat
A RemControl egyik különlegessége, hogy a készítői nem egyszerűen egy gyanús APK-fájlt kínálnak letöltésre. Hamis Google Play Áruház-oldalakat hoznak létre, amelyek egy valódi alkalmazás adatlapjára hasonlítanak.
A jelenlegi kampányban egy TVTap IPTV nevű alkalmazás látszatát keltik. A felhasználó így könnyen azt hiheti, hogy egy megszokott mobilalkalmazást telepít, miközben valójában kártevő kerül a készülékére.
A biztonsági kutatók szerint a támadók hirdetési kampányokat is felhasználtak arra, hogy az embereket ezekre a megtévesztő oldalakra irányítsák.
A banki alkalmazásokat is megtámadja
A RemControl a telepítés után komoly jogosultságokat próbál megszerezni. Ha a felhasználó engedélyezi számára az Android kisegítő lehetőségeit, a kártevő képes lehet a képernyő tartalmának megfigyelésére, a bevitt szöveg rögzítésére és az érintések követésére is.
A kutatók több mint 30 banki célpontot azonosítottak. A kártevő a valódi banki alkalmazások fölé megtévesztő bejelentkezési felületet jeleníthet meg, így a felhasználó maga írhatja be a PIN-kódját vagy banki belépési adatait a támadók által létrehozott felületre.
A program emellett képernyőképeket is továbbíthat, távolról vezérelheti a telefont, és bizonyos esetekben még a készülék feloldási mintájának megszerzésére is képes lehet.
Még a törlést is megpróbálja megakadályozni
A RemControl nemcsak az adatok megszerzésére törekszik. A szakértők szerint a kártevő azt is érzékeli, ha a felhasználó megpróbálja eltávolítani vagy leállítani.
A kutatók olyan működést is megfigyeltek, amelynél a program kilép, amikor az áldozat az alkalmazáskezelési vagy gyári visszaállítási beállításokat próbálja megnyitni.
A kártevő egy VPN-szolgáltatást is elindít, amelynek szerepe többek között az lehet, hogy akadályozza a Google Play Protect védelmi mechanizmusainak működését.
Mit tehetünk ellene?
A Nemzeti Kiberbiztonsági Intézet azt javasolja, hogy Androidos telefonra lehetőleg ne töltsünk le APK-fájlokat ismeretlen oldalakról, és különösen legyünk óvatosak az olyan alkalmazásokkal, amelyek telepítés után indokolatlanul kérnek hozzáférést a kisegítő lehetőségekhez.
Érdemes a Google Play Protect szolgáltatást is bekapcsolva hagyni, valamint egy alkalmazás telepítése előtt ellenőrizni annak értékeléseit és véleményeit.
A szakértők egyelőre nem tudják biztosan, kik állnak a RemControl mögött. Egyes vizsgált fájlokban orosz nyelvű szövegeket találtak, ez azonban önmagában nem bizonyítja a készítők származását vagy kilétét.

