Die Auslieferung erfolgt über gefälschte Google-Play-Seiten, die die TVTap-App nachahmen. Mindestens eine Kampagne in Italien setzte dabei auf Geofencing und Prüfungen des mobilen User-Agents, um nur passende Besucher weiterzuleiten. In den betrügerischen Seiten fanden die Forscher zudem Tracking-IDs von Meta Pixel – für Group-IB ein Hinweis darauf, dass der Betreiber das Werbeökosystem von Meta missbraucht hat, um Opfer auf die Download-Seiten zu lenken.

Wird der Dropper gestartet, richtet er zunächst einen VPN-Dienst ein, der den Datenverkehr der Google-Play-Dienste blockiert. Damit kann Play Protect keine Echtzeitprüfungen gegen bekannte Schadsoftware mehr durchführen. Dieselbe Technik wurde zuletzt in einer neueren Variante der Malware ToxicPanda beobachtet – einer deutlich größeren Operation, die Phishing-Overlays für 349 Banking-, Finanz-, Kryptowährungs- und E-Wallet-Anwendungen in 16 Ländern einsetzt.

Während der Installation verlangt RemControl die Freigabe der Accessibility-Dienste. Werden die Berechtigungen erteilt, erhält die Schadsoftware weitreichende Kontrolle über das Gerät.

Anzeige

Die Adressen der Steuerserver bezieht die Malware in verschlüsselter Form aus Telegram-Kanälen. Dadurch kann der Betreiber seine Infrastruktur dynamisch wechseln, falls einzelne Komponenten ausfallen oder abgeschaltet werden. Group-IB stieß außerdem auf eine offen zugängliche FastAPI-Dokumentation im vorgeschalteten C2-Proxy. Sie legte die Endpunkte offen, über die die Malware die Banking-Overlays abruft und erbeutete Zugangsdaten überträgt.

Woher der Bedrohungsakteur stammt, ist unklar. In den HTML-Dateien einiger Overlays fanden die Forscher jedoch russischsprachige Bestandteile, was nahelegt, dass zumindest ein Teil davon von einem russischsprachigen Entwickler erstellt wurde.

Android-Nutzern raten die Forscher, APK-Dateien außerhalb von Google Play nur dann zu installieren, wenn sie dem Anbieter ausdrücklich vertrauen. Ergänzend empfehlen sie regelmäßige Play-Protect-Scans sowie, Anfragen nach Accessibility-Berechtigungen abzulehnen, wenn eine App diese nicht tatsächlich für Barrierefreiheitsfunktionen benötigt.