Security

RemControl: Malware Android Perbankan Baru Targetkan Pengguna di Eropa dan Kanada

Malware Android baru bernama RemControl mulai digunakan untuk menargetkan pengguna di Eropa, Kanada, dan sejumlah negara di Timur Tengah melalui kampanye malvertising yang menyamar sebagai aplikasi IPTV populer.

RemControl merupakan platform malware-as-a-service (MaaS) yang memiliki kemampuan mencuri kredensial perbankan, memantau aktivitas pengguna, serta mengendalikan perangkat Android dari jarak jauh.

Peneliti keamanan dari Group-IB menemukan bahwa infrastruktur RemControl telah aktif setidaknya sejak Mei 2026. Namun, sampel malware pertama baru diamati pada Juli dan diketahui memiliki lebih dari 30 phishing overlay yang dirancang untuk mencuri informasi perbankan.

Target yang teridentifikasi mencakup pengguna di Italia, Prancis, Spanyol, Polandia, Portugal, Kanada, serta sejumlah negara di kawasan Timur Tengah.

RemControl Menyamar sebagai Aplikasi TVTap IPTV

RemControl didistribusikan melalui halaman palsu yang menyerupai Google Play Store dan mengklaim menawarkan aplikasi TVTap IPTV.

Salah satu kampanye yang menargetkan pengguna Italia menggunakan teknik geofencing dan pemeriksaan mobile User-Agent. Dengan cara tersebut, halaman berbahaya dapat membatasi distribusi berdasarkan lokasi maupun jenis perangkat pengunjung.

Situs palsu tersebut juga menggunakan Meta Pixel tracking ID.

Menurut Group-IB, keberadaan tracking tersebut menjadi indikasi bahwa operator kemungkinan memanfaatkan ekosistem periklanan Meta untuk mengarahkan calon korban menuju halaman unduhan malware.

Model distribusi seperti ini memungkinkan pelaku menyamarkan malware sebagai aplikasi yang terlihat populer dan meyakinkan pengguna agar mengunduh APK dari sumber di luar Google Play.

Malware Memanfaatkan VPN untuk Menghindari Play Protect

Setelah dropper dijalankan, RemControl memulai sebuah layanan VPN pada perangkat korban.

VPN tersebut digunakan untuk memblokir trafik dari Google Play Services, sehingga mekanisme Play Protect tidak dapat melakukan pemeriksaan real-time terhadap malware yang sedang berjalan.

Teknik tersebut sebelumnya juga diamati pada malware Android ToxicPanda, yang digunakan dalam kampanye lebih besar untuk menargetkan aplikasi perbankan, cryptocurrency, dan dompet digital.

Dengan mengganggu komunikasi yang dibutuhkan Play Protect, malware berusaha mengurangi kemungkinan aktivitasnya terdeteksi selama proses instalasi maupun setelah aplikasi dijalankan.

Namun, penggunaan VPN tidak berarti malware otomatis dapat melewati seluruh mekanisme keamanan Android. Keberhasilan teknik tersebut tetap bergantung pada versi Android, konfigurasi perangkat, serta izin yang berhasil diberikan kepada aplikasi berbahaya.

RemControl Meminta Accessibility Service

Salah satu tahap penting dalam infeksi RemControl adalah permintaan izin Accessibility Service.

Fitur Accessibility Service memang dirancang untuk membantu pengguna dengan kebutuhan aksesibilitas. Namun, apabila diberikan kepada aplikasi berbahaya, izin tersebut dapat memberikan kemampuan yang sangat luas untuk mengamati dan berinteraksi dengan antarmuka Android.

Setelah izin diberikan, RemControl dapat melakukan berbagai aktivitas berbahaya.

Malware dapat menampilkan phishing overlay layar penuh di atas aplikasi perbankan yang sah. Overlay tersebut digunakan untuk mencuri PIN, kode perbankan, tanggal kedaluwarsa kartu, serta kredensial pengguna.

Target aplikasi juga dapat diperbarui secara dinamis melalui infrastruktur command-and-control (C2) milik operator.

Artinya, daftar aplikasi perbankan yang menjadi sasaran tidak harus tertanam secara permanen dalam APK dan dapat diubah setelah malware terpasang.

Dapat Memantau Layar dan Aktivitas Pengguna

RemControl memiliki kemampuan pemantauan yang cukup luas.

Malware dapat mengirimkan screenshot secara real-time kepada operator serta mengirimkan struktur lengkap antarmuka Android atau accessibility/UI tree.

Selain itu, RemControl dapat memantau berbagai aktivitas pengguna, termasuk:

  • Perubahan teks.
  • Event fokus aplikasi.
  • Klik.
  • Input pengguna.
  • Aktivitas antarmuka lainnya.

Kemampuan tersebut memungkinkan operator mendapatkan gambaran aktivitas korban tanpa harus bergantung sepenuhnya pada phishing overlay.

Perangkat Dapat Dikendalikan dari Jarak Jauh

RemControl juga memiliki kemampuan remote control terhadap perangkat yang telah terinfeksi.

Dengan izin yang sesuai, malware dapat melakukan:

  • Tap.
  • Swipe.
  • Scrolling.
  • Gesture.
  • Long press.
  • Text injection.

Dengan demikian, operator dapat berinteraksi dengan aplikasi pada perangkat korban dari jarak jauh.

Kemampuan tersebut berpotensi digunakan untuk melakukan tindakan di dalam aplikasi setelah pengguna berhasil ditipu untuk memberikan akses Accessibility Service.

RemControl Dapat Mencuri Pattern Lock

Kemampuan lain yang ditemukan Group-IB adalah kemampuan menangkap koordinat Android pattern lock.

Teknik tersebut diketahui mendukung berbagai perangkat, termasuk:

  • Samsung.
  • Xiaomi.
  • Huawei.
  • OPPO.
  • OnePlus.
  • Android dengan konfigurasi standar.

Kemampuan tersebut menambah risiko karena pattern lock dapat menjadi salah satu mekanisme autentikasi lokal yang digunakan pengguna untuk membuka perangkat.

Malware Berusaha Mencegah Penghapusan

RemControl juga memiliki mekanisme untuk mempersulit korban menghapus malware.

Malware dapat mendeteksi ketika pengguna membuka pengaturan tertentu, termasuk:

  • Application management.
  • Accessibility settings.
  • Factory reset settings.

Ketika aktivitas tersebut terdeteksi, malware dapat keluar secara otomatis untuk menghindari proses penghapusan atau investigasi oleh pengguna.

Teknik ini menunjukkan bahwa operator tidak hanya berfokus pada pencurian kredensial, tetapi juga berusaha mempertahankan keberadaan malware pada perangkat selama mungkin.

Infrastruktur C2 Menggunakan Telegram

RemControl menyimpan informasi C2 dalam bentuk terenkripsi yang diperoleh melalui channel Telegram.

Teknik tersebut memungkinkan operator mengganti infrastruktur command-and-control tanpa harus mendistribusikan ulang seluruh malware kepada korban.

Jika sebuah server C2 diblokir atau dihentikan, konfigurasi baru dapat diberikan melalui mekanisme tersebut.

Group-IB juga menemukan dokumentasi FastAPI yang terbuka pada initial C2 proxy. Dokumentasi tersebut secara tidak sengaja memperlihatkan endpoint yang digunakan malware untuk mengambil phishing overlay perbankan dan mengirimkan kredensial hasil pencurian.

Temuan seperti ini dapat membantu peneliti memahami komunikasi antara malware dan infrastruktur operator.

Ada Indikasi Pengembang Berbahasa Rusia

Identitas sebenarnya dari operator RemControl masih belum diketahui.

Namun, Group-IB menemukan teks berbahasa Rusia dalam file HTML beberapa phishing overlay. Temuan tersebut menunjukkan bahwa setidaknya sebagian komponen overlay kemungkinan dikembangkan oleh seseorang yang menggunakan bahasa Rusia.

Berdasarkan identifier yang sama pada sejumlah sampel, Group-IB melacak operator RemControl dengan nama UNKK.

Peneliti juga menduga adanya hubungan dengan Medusa banking trojan, meskipun keterkaitan tersebut masih berada pada tingkat dugaan berdasarkan kesamaan yang ditemukan pada sampel yang dianalisis.

Pengguna Android Perlu Berhati-hati dengan APK di Luar Google Play

Kampanye RemControl kembali menunjukkan risiko mengunduh aplikasi Android dari sumber yang tidak terpercaya.

Pengguna sebaiknya menghindari pemasangan APK dari luar Google Play, kecuali benar-benar mengetahui dan mempercayai penerbit aplikasi tersebut.

Permintaan Accessibility Service juga perlu diperhatikan secara khusus. Aplikasi yang tidak memiliki alasan jelas untuk menggunakan fitur aksesibilitas seharusnya tidak diberikan izin tersebut.

Pengguna juga disarankan tetap mengaktifkan dan menjalankan pemeriksaan Google Play Protect secara rutin.

Selain itu, apabila sebuah aplikasi yang menyamar sebagai pemutar video, IPTV, utilitas, atau aplikasi biasa tiba-tiba meminta akses Accessibility Service dengan cakupan luas, pengguna sebaiknya menghentikan proses instalasi dan memeriksa kembali sumber aplikasi tersebut.

RemControl Menunjukkan Evolusi Malware Android

RemControl menggabungkan beberapa kemampuan yang sebelumnya sering ditemukan secara terpisah pada malware Android, mulai dari phishing overlay dan pencurian kredensial hingga pemantauan layar, remote control, pengambilan pattern lock, serta mekanisme persistence.

Penggunaan model malware-as-a-service juga memungkinkan kemampuan tersebut ditawarkan sebagai platform yang dapat digunakan untuk kampanye serangan terhadap berbagai target.

Dengan infrastruktur C2 yang dapat berubah secara dinamis dan kemampuan menerima target perbankan baru, RemControl dapat beradaptasi setelah berhasil masuk ke perangkat korban.

Bagi pengguna Android, risiko terbesar tetap berasal dari tahap awal infeksi: mengunduh aplikasi dari sumber yang tidak terpercaya dan memberikan izin yang sebenarnya tidak diperlukan oleh aplikasi tersebut.

Karena itu, menjaga sumber aplikasi, menolak permintaan Accessibility Service yang mencurigakan, dan mempertahankan mekanisme keamanan perangkat tetap aktif merupakan langkah penting untuk mengurangi risiko menjadi korban RemControl maupun malware Android sejenis.

Sumber: Group-IB

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button