新型Androidバンキングマルウェア「RemControl」、欧州とカナダのユーザーを標的に

RemControlと呼ばれる新しいAndroid向けMaaS(Malware-as-a-Service)プラットフォームが、IPTVアプリ「TVTap」になりすましたマルバタイジング(不正広告)キャンペーンを通じてユーザーを狙っています。

このインフラは少なくとも5月から稼働していたとみられますが、実際のサンプルが確認されたのは7月で、銀行の認証情報を窃取するために設計された30種類以上のフィッシングオーバーレイが含まれていました。

サイバーセキュリティ企業Group-IBの研究者によると、このマルウェアは欧州(イタリア、フランス、スペイン、ポーランド、ポルトガル)、カナダ、中東の各国のユーザーを標的にしているとのことです。

あるオーバーレイでは、マルウェアがAIアシスタントの応答を表示しており、これはAIモデルの支援を受けて構築された可能性を強く示唆しています。

Image

RemControlは、TVTap IPTVアプリになりすました偽のGoogle Playページを通じて配布されており、少なくとも1件のイタリアでのキャンペーンでは、ジオフェンシングとモバイル端末のUser-Agentチェックが用いられていました。

これらの不正なサイトにはMeta Pixelのトラッキング用IDが埋め込まれており、Group-IBはこの点について、攻撃者がMetaの広告エコシステムを悪用して被害者をダウンロードページへ誘導していたことを示す手がかりだとみています。

Image

マルウェアが起動されると、ドロッパーはVPNサービスを開始し、Google Playサービスからの通信をブロックします。これにより、Play Protectが既知のマルウェアに対するリアルタイムチェックを実行できなくなります。

この手口は、最近のバージョンのToxicPandaマルウェアでも確認されています。ToxicPandaは、16カ国で使用されている349種類の金融・仮想通貨・デジタルウォレットアプリを標的としたフィッシングオーバーレイを使う、はるかに大規模な攻撃活動です。  

16カ国を標的とした349種類の銀行・金融・仮想通貨・電子ウォレットアプリ向けフィッシングオーバーレイです。

インストール中、このマルウェアはユーザーにアクセシビリティサービス権限の許可を求めます。

Accessibility

要求された権限が許可された場合、RemControlは以下の動作を実行できます。

  • 正規の銀行アプリの上に全画面のフィッシングオーバーレイを表示し、PIN、銀行コード、カード有効期限、認証情報を窃取
  • コマンド&コントロール(C2)インフラから新たな標的銀行の情報を動的に受信
  • スクリーンショットとAndroidのアクセシビリティ/UIツリー全体をリアルタイムで攻撃者に送信
  • 各アプリケーション全体にわたるクリック、テキスト変更、フォーカスイベント、その他のユーザー入力を記録
  • タップ、スワイプ、スクロール、ジェスチャー、長押し、テキスト入力をリモートで実行
  • Samsung、Xiaomi、Huawei、OPPO、OnePlus、標準Androidを含む複数のOEM端末でパターンロックの座標を取得
  • 被害者がアプリ管理、アクセシビリティ、工場出荷時リセットの設定画面に入ったことを検知し、自動的に終了することで削除を阻止

RemControlは暗号化されたC2情報をTelegramチャンネルから取得するため、通信が遮断された場合でもインフラを動的に切り替えることができます。

Group-IBは、初期段階のC2プロキシで公開されていたFastAPIのドキュメントを発見しました。そこには、マルウェアが銀行系オーバーレイを取得したり、窃取した認証情報を送信したりする際に使用するエンドポイントが記載されていました。

RemControlの背後にいる脅威アクターの出所は明らかになっていませんが、研究者は一部のオーバーレイのHTMLファイルにロシア語を発見しており、少なくとも一部はロシア語話者が開発した可能性を示しています。

分析されたサンプルに共通する識別子をもとに、研究者はRemControlの運営者を「UNKK」として追跡しており、Medusaバンキング型トロイの木馬との関連を疑っています。

Androidユーザーには、発行元を明確に信頼できる場合を除き、Google Play以外の場所からAPKファイルをダウンロードしないよう推奨されます。

また、定期的なPlay Protectスキャンの実行や、アクセシビリティ目的で必要としないアプリからのアクセシビリティサービス権限の要求を拒否することも、推奨されるセキュリティ対策です。

翻訳元: https://www.bleepingcomputer.com/news/security/new-remcontrol-android-banking-malware-targets-users-in-europe-and-canada/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。