Novi Android malver krade podatke za prijavljivanje i sprečava korisnike da ga uklone

Mobilni telefoni, 25.09.2026, 10:00 AM

Novi Android malver krade podatke za prijavljivanje i sprečava korisnike da ga uklone

Novi Android malver RemControl širi se preko lažnih Google Play stranica za preuzimanje aplikacija i pokušava da preuzme kontrolu nad zaraženim telefonima. Malver može da krade podatke za pristup bankarskim aplikacijama, beleži šta korisnik unosi na ekranu i daljinski upravlja uređajem, a kada žrtva pokuša da ga ukloni, može da blokira pristup podešavanjima potrebnim za deinstalaciju.

RemControl su otkrili istraživači kompanije Group-IB, koji navode da se malver nudi drugim kriminalcima kao usluga, odnosno po modelu malware-as-a-service. Trenutno cilja više od 30 banaka, a napadi su zabeleženi u Italiji, Francuskoj, Španiji, Poljskoj, Portugaliji, Kanadi i na Bliskom istoku.

Jedan od načina na koji se RemControl širi jesu lažne stranice koje imitiraju Google Play i nude aplikaciju TVTap za gledanje televizijskih sadržaja. Korisnik, međutim, ne preuzima aplikaciju iz zvanične Googleove prodavnice, već instalacioni APK fajl sa druge lokacije.

Nakon instalacije, RemControl pokušava da dobije pristup funkcijama koje mu omogućavaju široku kontrolu nad uređajem. Posebno je zanimljiv način na koji pokušava da izbegne Google Play Protect. Malver navodi korisnika da uključi VPN, koju zatim koristi da blokira komunikaciju sa Google Play servisima i tako ometa bezbednosne provere instalirane aplikacije.

Sledeći važan korak je dobijanje pristupa Androidovoj Accessibility usluzi. Kada korisnik odobri ovu dozvolu, napadači mogu da prate šta se događa na ekranu, beleže dodire i unos teksta, kao i da daljinski izvršavaju radnje poput tapkanja i skrolovanja.

Kada žrtva otvori neku od ciljanih bankarskih aplikacija, RemControl preko nje može da prikaže lažni ekran za prijavljivanje. Podaci koje korisnik unese na takvom ekranu završavaju kod napadača. Lista banaka nije trajno ugrađena u malver, već može da se menja, što operaterima omogućava da naknadno dodaju nove mete.

Malver može da beleži i koordinate dodira na ekranu i da ih na pojedinim Android uređajima iskoristi za rekonstrukciju šablona za otključavanje telefona. Istraživači su pronašli podršku za uređaje proizvođača kao što su Samsung, Xiaomi, Huawei, Oppo i OnePlus.

RemControl pokušava i da oteža sopstveno uklanjanje. Ako korisnik otvori određena sistemska podešavanja, uključujući i ona za deinstalaciju aplikacija, Accessibility dozvole ili vraćanje telefona na fabrička podešavanja, malver može automatski da napusti taj ekran i tako spreči korisnika da završi postupak.

Istraživači su pronašli i trag da je u razvoju RemControla korišćena veštačka inteligencija. U jednom od phishing ekrana ostao je odgovor AI asistenta sa instrukcijama za kodiranje, što ukazuje da su autori koristili AI kao pomoć prilikom razvoja pojedinih delova malvera.

Ko stoji iza RemControla nije jasno, ali istraživači su u HTML fajlovima nekih lažnih ekrana za prijavljivanje pronašli tekst na ruskom jeziku, što ukazuje da bi bar neko od programera mogao da govori ruski.

Na osnovu zajedničkog identifikatora u analiziranim uzorcima, istraživači prate operatera RemControla kao UNKK i sumnjaju na vezu sa bankarskim trojancem Medusa.

Za infekciju je potrebno da korisnik instalira aplikaciju izvan Google Play i omogući joj Accessibility pristup. Zato su preuzimanje aplikacija sa stranica koje samo imitiraju Google Play i zahtev nepoznate aplikacije za pristup Accessibility usluzi ključni trenuci u kojima se napad još može zaustaviti.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Oglasi na Facebooku vodili do Android aplikacija koje su korisnicima uvećavale telefonske račune

Oglasi na Facebooku vodili do Android aplikacija koje su korisnicima uvećavale telefonske račune

Naizgled bezazleni oglasi na Facebooku vodili su korisnike do aplikacija na Google Play koje su mogle da ih prijave na usluge koje se dodatno naplaću... Dalje

Novi Android malver krade podatke za prijavljivanje i sprečava korisnike da ga uklone

Novi Android malver krade podatke za prijavljivanje i sprečava korisnike da ga uklone

Novi Android malver RemControl širi se preko lažnih Google Play stranica za preuzimanje aplikacija i pokušava da preuzme kontrolu nad zaraženim te... Dalje

Novi Android malver RatHat koristi AI za upravljanje zaraženim telefonom

Novi Android malver  RatHat koristi AI za upravljanje zaraženim telefonom

Istraživači kompanije Zimperium otkrili su Android trojanca RatHat koji koristi veštačku inteligenciju da odlučuje šta će uraditi na zaraženom... Dalje

Telefon vam i dalje radi, ali više nije bezbedan: Šta kada telefon ostane bez podrške

Telefon vam i dalje radi, ali više nije bezbedan: Šta kada telefon ostane bez podrške

Telefon može da radi bez ikakvih problema godinama nakon kupovine, ali to ne znači da je i dalje bezbedan. Više od 1,5 milijardi aktivnih Android t... Dalje

Kako aplikacija bez ijedne dozvole može da preuzme kontrolu nad Samsung, Xiaomi, Oppo i OnePlus telefonima

Kako aplikacija bez ijedne dozvole može da preuzme kontrolu nad Samsung, Xiaomi, Oppo i OnePlus telefonima

Bezbednosni istraživač Lukas Mar pokazao je kako obična Android aplikacija, bez ijedne tražene dozvole, može da dobije root pristup i praktično ... Dalje