Güvenlik şirketi Group IB, RemControl adlı yeni bir Android bankacılık truva atını tespit etti. Zararlı yazılım, Google Play'e benzeyen sahte sayfalar üzerinden TV içeriklerini izlemek için tasarlanmış TVTap adlı sahte bir uygulama aracılığıyla yayılıyor.

Kullanıcı uygulamayı kurduğunda RemControl, gerçek bankacılık uygulamasının üzerine sahte bir ekran yerleştirerek PIN ve giriş bilgilerini ele geçirebiliyor. Kullanıcı verilerini bankaya gönderdiğini düşünürken aslında saldırgana aktarıyor.

Zararlı uygulama, telefonun daha kolay kullanılmasını sağlamak amacıyla tasarlanmış Android Erişilebilirlik (Accessibility) özelliğine erişim talep ediyor. Kullanıcı bu izni verdiğinde saldırgan, ekranda olanları izleyebiliyor ve cihazı uzaktan yönetebiliyor.

Araştırmacılar, aralarında İtalya, Fransa, İspanya, Polonya ve Portekiz'deki bankaların uygulamalarının da bulunduğu 30'dan fazla bankacılık uygulaması için hazırlanmış sahte ekranlar buldu. Raporda Orta Doğu ve Kanada'daki hedeflere de değinildi.

Group IB, sahte sayfaların kodlarında yapay zekâ kullanımına dair izler tespit etti. Sayfalardan birinde saldırganların yanlışlıkla yayımladığı bir yapay zekâ asistanı yanıtı bile bulundu.

Uzmanlar, Google Play'e benzeyen bir sayfadan uygulama kurulmaması gerektiğini vurguladı. Bir televizyon izleme uygulamasının Erişilebilirlik erişimi talep etmesinin özellikle sorgulanması gerektiği belirtildi. Başka bir uygulama kurulduktan sonra beklenmedik bir şekilde bankacılık PIN'i istenmesinin de uyarı işareti olduğu kaydedildi.

Telefonun enfekte olduğundan şüphelenilmesi durumunda mobil bankacılık işlemlerinin derhal durdurulması önerildi. Başka güvenli bir cihazdan bankanın resmî kanallarıyla iletişime geçilerek hesap kontrolü yapılması, ardından şüpheli uygulamanın kaldırılması gerektiği aktarıldı. Uygulamanın kaldırılamaması veya sorunun devam etmesi halinde telefonun fabrika ayarlarına sıfırlanmasının değerlendirilmesi tavsiye edildi.