Un informe publicat pel portal especialitzat BleepingComputer ha posat al descobert una campanya de software maliciós orquestrada per defraudar usuaris a Espanya i diversos països europeus. L'amenaça utilitza com a ganxo una versió fraudulenta de la popular aplicació d'IPTV TVTap per infectar dispositius Android i sostreure credencials bancàries i claus d'accés.
Les víctimes són atretes mitjançant campanyes publicitàries a les xarxes socials de Meta. En fer clic als anuncis, la navegació es redirigeix a un lloc web maliciós que suplanta el disseny de la Google Play Store, emprant eines de seguiment com Meta Pixel i filtres de geolocalització per acotar l'atac a regions específiques (entre elles Espanya, Itàlia, França, Portugal i el Canadà).
Evasió de Play Protect mitjançant VPN i abús d'accessibilitat
L'executable maliciós, identificat com a RemControl, desplega un mecanisme d'evasió immediata tot just completar-se la instal·lació:
-
Aïllament de Play Protect: L'aplicació activa una connexió VPN sense intervenció de l'usuari amb l'objectiu exclusiu de bloquejar el trànsit sortint cap als servidors de Google, impedint que Play Protect analitzi el comportament de l'executable.
-
Control per accessibilitat: Si l'usuari concedeix permisos d'accessibilitat, el software maliciós registra les pulsacions tàctils, detecta el patró de desbloqueig, realitza captures de pantalla contínues i transmet la interfície en temps real cap a un servidor de comandament i control (C2).
Atacs per superposició i persistència en el xassís
Els investigadors de seguretat van localitzar al servidor dels atacants un catàleg amb més de 30 plantilles de superposició de pantalla (overlays). Aquestes finestres emergents falses es posicionen sobre aplicacions bancàries i de criptomonedes legítimes per capturar contrasenyes i informació delicada quan l'usuari intenta iniciar sessió. A més, RemControl incorpora un mòdul d'autoprotecció que detecta quan la víctima accedeix al menú d'Ajustos > Aplicacions, tancant de forma automàtica la interfície del sistema per evitar la seva desinstal·lació convencional.
L'anàlisi del codi font ha revelat fragments en idioma rus derivats de respostes d'intel·ligència artificial sense editar, cosa que vincula aquesta infraestructura amb grups cibercriminals de l'Est d'Europa involucrats en campanyes semblants com ToxicPanda. La proliferació de RemControl evidencia la sofisticació dels atacs basats en enginyeria social i VPNs d'evasió, obligant els usuaris a extremar la precaució davant de descàrregues d'executables .apk fora dels canals oficials. El millor és que evitis prémer en publicitat de xarxes socials o enllaços sospitosos si no estàs buscant una app en específic; els atacs d'aquest tipus poden succeir en qüestió de minuts si l'usuari perd l'atenció en el que està fent. Revisa sempre estar dins de Google Play Store si estàs buscant una app en lloc de fer-ho des d'internet.
