Cuidado si te bajaste esta falsa app de IPTV: está robando claves bancarias en móviles Android

Un informe publicado por el portal especializado BleepingComputer ha puesto al descubierto una campaña de malware orquestada para defraudar a usuarios en España y diversos países europeos. La amenaza utiliza como gancho una versión fraudulenta de la popular aplicación de IPTV TVTap para infectar dispositivos Android y sustraer credenciales bancarias y claves de acceso.

Las víctimas son atraídas mediante campañas publicitarias en las redes sociales de Meta. Al hacer clic en los anuncios, la navegación se redirige a un sitio web malicioso que suplanta el diseño de la Google Play Store, empleando herramientas de seguimiento como Meta Pixel y filtros de geolocalización para acotar el ataque a regiones específicas (entre ellas España, Italia, Francia, Portugal y Canadá).

Evasión de Play Protect mediante VPN y abuso de accesibilidad

El ejecutable malicioso, identificado como RemControl, despliega un mecanismo de evasión inmediata nada más completarse la instalación:

  1. Aislamiento de Play Protect: La aplicación activa una conexión VPN sin intervención del usuario con el objetivo exclusivo de bloquear el tráfico saliente hacia los servidores de Google, impidiendo que Play Protect analice el comportamiento del ejecutable.

  2. Control por accesibilidad: Si el usuario concede permisos de accesibilidad, el malware registra las pulsaciones táctiles, detecta el patrón de desbloqueo, realiza capturas de pantalla continuas y transmite la interfaz en tiempo real hacia un servidor de mando y control (C2).

IPTV
IPTV

Ataques por superposición y persistencia en el chasis

Los investigadores de seguridad localizaron en el servidor de los atacantes un catálogo con más de 30 plantillas de superposición de pantalla (overlays). Estas ventanas emergentes falsas se posicionan sobre aplicaciones bancarias y de criptomonedas legítimas para capturar contraseñas e información sensible cuando el usuario intenta iniciar sesión. Además, RemControl incorpora un módulo de autoprotección que detecta cuándo la víctima accede al menú de Ajustes > Aplicaciones, cerrando de forma automática la interfaz del sistema para evitar su desinstalación convencional.

El análisis del código fuente ha revelado fragmentos en idioma ruso derivados de respuestas de inteligencia artificial sin editar, lo que vincula esta infraestructura con grupos cibercriminales del Este de Europa involucrados en campañas similares como ToxicPanda. La proliferación de RemControl evidencia la sofisticación de los ataques basados en ingeniería social y VPNs de evasión, obligando a los usuarios a extremar la precaución frente a descargas de ejecutables .apk fuera de los canales oficiales. Lo mejor es que evites pulsar en publicidad de redes sociales o enlaces sospechosos si no estás buscando una app en específico; los ataques de este tipo pueden suceder en cuestión de minutos si el usuario pierde la atención en lo que está haciendo. Revisa siempre estar dentro de Google Play Store si estás buscando una app en lugar de hacerlo desde internet.