Firma Group-IB, specjalizująca się w cyberbezpieczeństwie, zidentyfikowała nowe, zaawansowane zagrożenie dla użytkowników bankowości mobilnej – trojana na Androida o nazwie RemControl. Złośliwe oprogramowanie, którego powstanie wspierała sztuczna inteligencja, działa w modelu Malware-as-a-Service i celuje w klientów banków w Europie Zachodniej, na Bliskim Wschodzie oraz w Kanadzie.
Analitycy po raz pierwszy zaobserwowali aktywność RemControl w lipcu 2026 roku. Trojan jest dystrybuowany w nietypowy sposób – poprzez fałszywe strony internetowe, które nakłaniają użytkowników do pobrania rzekomej aktualizacji popularnej aplikacji TVTap IPTV. Po instalacji złośliwe oprogramowanie żąda dostępu do Usług Dostępności (Accessibility Services) w systemie Android, co jest kluczowym elementem jego działania.
Uzyskując te uprawnienia, RemControl zyskuje niemal pełną kontrolę nad urządzeniem. Jego główną techniką ataku jest wstrzykiwanie na ekranie fałszywych nakładek, które do złudzenia przypominają interfejsy prawdziwych aplikacji bankowych. Gdy użytkownik próbuje się zalogować, trojan przechwytuje jego poufne dane, w tym kody PIN, dane logowania do bankowości mobilnej oraz daty ważności kart płatniczych. Dodatkowo, oprogramowanie jest w stanie rejestrować wszystkie interakcje użytkownika i na żywo przesyłać obraz z ekranu ofiary do atakujących.
Twórcy RemControl zadbali o to, by ich narzędzie było trudne do wykrycia. Jedną z zastosowanych technik jest wykorzystanie lokalnej sieci VPN na zainfekowanym urządzeniu w celu zakłócenia działania systemów ochronnych, takich jak Google Play Protect, podczas procesu instalacji. Co więcej, adres serwera dowodzenia i kontroli (C2), z którym komunikuje się trojan, nie jest zapisany bezpośrednio w kodzie. Zamiast tego jest on pobierany za pomocą zaszyfrowanego mechanizmu „dead-drop” z kanału w komunikatorze Telegram.
RemControl funkcjonuje jako platforma Malware-as-a-Service (MaaS), co oznacza, że jego twórcy udostępniają go innym cyberprzestępcom w modelu subskrypcyjnym. Panel administracyjny oferuje szerokie możliwości zdalnej kontroli, w tym:
Tym, co wyróżnia RemControl na tle innych trojanów, jest udokumentowane wykorzystanie sztucznej inteligencji w procesie jego tworzenia. Badacze z Group-IB znaleźli na jednej z aktywnych stron phishingowych pozostawioną przez przypadek odpowiedź wygenerowaną przez model AI, co sugeruje jego użycie do budowy fałszywych witryn.
Sztuczna inteligencja była prawdopodobnie wykorzystywana również do tworzenia kodu backendu serwera C2 oraz projektowania nakładek phishingowych, co znacząco przyspieszyło i zautomatyzowało pracę cyberprzestępców.
Według ekspertów operatorem trojana jest najprawdopodobniej rosyjskojęzyczny deweloper, śledzony pod pseudonimem UNKK. Zagrożenie jest poważne – potwierdzono już, że RemControl celuje w klientów ponad 30 różnych instytucji bankowych w Europie Zachodniej, na Bliskim Wschodzie oraz w Kanadzie, stanowiąc realne ryzyko dla bezpieczeństwa finansowego tysięcy użytkowników.
Group-IB, „RemControl: Android banking Trojan developed with the help of AI”, Group-IB Blog, 2026. https://www.group-ib.com/blog/remcontrol-android-banking-trojan/
Infosecurity Magazine, „New Banking Trojan Offers Remote Control Features”, Infosecurity Magazine, 2026. https://www.infosecurity-magazine.com/news/banking-trojan-remote-control/
pasqualepillitteri.it, „Group-IB odkrywa RemControl, trojana bankowego na Androida napisanego z pomocą AI”, pasqualepillitteri.it, 2026. https://pasqualepillitteri.it/pl/news/18852/remcontrol-trojan-bankowy-android-ai
