Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo troyano de Android usa IA para robar PINs bancarios


Se ha detectado un nuevo troyano bancario para Android llamado RemControl. Este malware engaña a los usuarios mediante páginas falsas que imitan a Google Play para descargar una aplicación de streaming de televisión. Una vez instalado, el troyano espera a que el usuario abra una aplicación bancaria para desplegar superposiciones creadas con IA diseñadas específicamente para robar los números PIN de acceso.



Un nuevo troyano bancario para Android está convirtiendo la descarga de una aplicación en una trampa para robar el PIN bancario. Llamado RemControl, se oculta tras páginas de descarga falsas de una aplicación de streaming de televisión y luego espera a que se abran las aplicaciones bancarias.

La campaña utiliza páginas que parecen listados de Google Play, a pesar de que la aplicación de streaming no se ofrece allí.

En una campaña italiana, las páginas entregaban el instalador malicioso solo a visitantes de Android con direcciones IP italianas, ocultando la trampa a los demás. Investigadores de Group-IB identificaron RemControl y rastrearon su actividad hasta muestras vistas por primera vez en julio de 2026.

Group-IB afirmó en un informe que más de 30 instituciones bancarias en Europa, Oriente Medio y Canadá tienen pantallas de phishing coincidentes.

Fake Google Play phishing page (in Italian) (Source - Group-IB)
Página de phishing falsa de Google Play (en italiano) (Fuente – Group-IB)

No se ha confirmado el número de víctimas, aunque Italia y Francia fueron los principales objetivos observados. El descubrimiento aumenta las preocupaciones sobre las descargas de aplicaciones de streaming falsas utilizadas para instalar malware potente en los teléfonos.

RemControl va más allá de robar un inicio de sesión: puede observar la pantalla, registrar la entrada y permitir que un operador controle el dispositivo infectado de forma remota.

Nuevo troyano bancario de Android utiliza superposiciones creadas con IA

Cuando se abre una aplicación bancaria seleccionada, RemControl coloca una copia a pantalla completa de la interfaz del banco sobre ella. La víctima puede escribir un PIN, un código de banca móvil o la fecha de caducidad de la tarjeta en la imitación. Una vez enviados los datos, la pantalla falsa se cierra y reaparece la aplicación real.

Las páginas falsas llegan desde un servidor controlado por el atacante en lugar de estar almacenadas en la aplicación instalada. Esto permite a los operadores cambiar los objetivos sin pedir a las víctimas que instalen otro archivo. Se asemeja a la técnica utilizada por otros troyanos bancarios de Android que posicionan pantallas falsas sobre aplicaciones confiables.

Startup screen of the RemControl dropper (Source - Group-IB)
Pantalla de inicio del dropper de RemControl (Fuente – Group-IB)

El detalle inusual es el desarrollo asistido por IA. Los investigadores encontraron documentación del servidor que describía los datos bancarios robados como "respuestas de un cuestionario" y el acceso remoto como "monitoreo parental". Una respuesta completa de un asistente de IA, incluyendo notas y una oferta para crear más, había quedado olvidada dentro de una página de phishing activa.

Estas pistas sugieren que un asistente de IA ayudó a construir partes de la plataforma criminal bajo una descripción engañosa de su propósito. Eso no significa que el malware use IA en el teléfono. El peligro inmediato sigue siendo la pantalla convincente que pide datos sensibles en el momento equivocado.

Instalación y Control Remoto

El instalador muestra primero una pantalla falsa de actualización de la aplicación de streaming. Luego pide permiso de VPN y utiliza una conexión local para cortar el tráfico de red de la Play Store durante la instalación, interfiriendo con las comprobaciones de seguridad en tiempo real.

Cada instalación recibe un certificado de firma recién generado, lo que complica la detección basada en archivos vistos anteriormente. Después de la instalación, el troyano solicita acceso a la Accesibilidad de Android.

Esto permite al malware leer la pantalla, capturar capturas de pantalla y realizar toques o deslizamientos para el operador. Un abuso de permisos similar se describe en los informes sobre las campañas del malware bancario Perseus, que también utilizaban aplicaciones de streaming falsas.

RemControl puede registrar el texto escrito e inspeccionar los controles en pantalla de un dispositivo mientras transmite capturas de pantalla. También puede recopilar la información necesaria para reconstruir un patrón de desbloqueo y expulsar a los usuarios de las pantallas de configuración cuando intentan eliminarlo. Estas funciones hacen que el riesgo sea más amplio que un simple PIN bancario robado.

The dropper asks the victim for permission to install other apps (Source - Group-IB)
El dropper pide permiso a la víctima para instalar otras aplicaciones (Fuente – Group-IB)

La operación se asemeja a un servicio para otros criminales. Un panel de control expuesto ofrecía herramientas para crear versiones de la aplicación, gestionar dispositivos infectados y ver las credenciales capturadas.

Los investigadores vincularon las muestras observadas con una etiqueta de afiliado, UNKK, pero describieron como no probada una posible conexión con otra red de malware bancario.

El malware obtiene la ubicación de su servidor a través de Telegram, lo que permite a los operadores cambiar el lugar donde se conectan los teléfonos infectados sin tener que reconstruir la aplicación.

Las superposiciones actualizadas ayudan a la campaña a cambiar de objetivos. Sigue un patrón más amplio de intentos de robo de PIN bancarios que combinan pantallas engañosas con el control remoto del teléfono.

Debes evitar las descargas de aplicaciones ofrecidas a través de enlaces o sitios web desconocidos, incluso cuando una página se parezca a una tienda oficial.

Revisa las solicitudes inesperadas de VPN y Accesibilidad, y nunca introduzcas datos bancarios en una pantalla que aparezca sin previo aviso. Cualquiera que sospeche el uso indebido de su cuenta debe contactar a su banco a través de canales oficiales.


Fuentes:
https://cybersecuritynews.com/android-banking-trojan/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.