برنامج RemControl الضار للهواتف الأندرويد يستغل الذكاء الاصطناعي لتقليد تطبيقات البنوك وتقديمه كخدمة
يُعد RemControl طروادةً بنكيةً جديدةً للهواتف الأندرويد تستخدم طبقاتٍ مزيفةً مولدةً بالذكاء الاصطناعي وسلسلة إخفاءٍ عبر VPN لسرقة بيانات الاعتماد، ويتم تقديمه كخدمة Malware‑as‑a‑Service منذ منتصف 2026.

حدَّد باحثو Group‑IB وجود RemControl كطروادة بنكية للهواتف الأندرويد لم يسبق رؤيتها من قبل، وتعمل كمنصة Malware‑as‑a‑Service (MaaS). تعود أولى العينات إلى يوليو 2026، بينما بدأ بنية التحكم والاتصال (C2) نشاطه منذ مايو 2026. تشمل الخدمة واجهة برمجة تطبيقات لتتبع الشركاء تُسجل نشاط الموزعين الفرعيين.
يعتمد ناقل التوزيع على صفحات ويب مزيفة تحاكي تطبيق IPTV الطرف الثالث TVTap. استُضيفت هذه الصفحات على نطاقات سُجلت في 10 يوليو 2026، وروّج لها عبر حملات مالفيرتيسنغ على فيسبوك وإنستغرام. يُسلم الحمولة الخبيثة فقط للأجهزة الأندرويد التي تُظهر عنوان IP محلي وسلسلة User‑Agent متوافقة، ما يحدّ من التعرض للضحايا المستهدفين.
لتجاوز Google Play Protect، يطلق المُنزِّل أولاً خدمة VPN محلية تحجب حركة المرور المتجهة إلى الحزمة com.android.vending، مما يُعطّل الفحص الفوري لمتجر Play. بعد تفعيل VPN، يُنشئ المُنزِّل شهادة توقيع فريدة ويخزنها في Android Keystore، ما يجعل اكتشافه عبر التجزئات أو الشهادات غير فعال.
يطلب RemControl صلاحية خدمة Accessibility. بمجرد منحها، يراقب التطبيق التطبيق في الواجهة الأمامية. عند اكتشاف تطبيق بنكي مدرج، يُدخِل البرنامج طبقة WebView ملء الشاشة تُعيد إنشاء الواجهة الشرعية. تلتقط الطبقة رموز PIN، كلمات المرور، تواريخ انتهاء البطاقات، وحتى أنماط فتح القفل التي يُدخلها المستخدم.
كشفت تحليل الشفرة عن آثار مساعدة الذكاء الاصطناعي. فقد ولَّد مساعد AI محتوىً حرفيًا لصفحة تصيد نشطة، وتُظهر تعليقات بالروسية وغيرها من الأدلة أن HTML للطبقة وأجزاء من الشفرة الخبيثة صُنعت بدعم AI.
تقنيات الإخفاء والبنية التحتية
تشكل آلية تجاوز VPN وإنشاء شهادة توقيع مخصصة لكل تثبيت استراتيجية إخفاء بطبقتين. عبر منع فحص متجر Play وإنشاء شهادة فريدة لكل ضحية، يتجنّب RemControl الاكتشاف من حلول الأمان المتنقلة التقليدية التي تعتمد على التوقيعات الثابتة.
تُدار اتصالات التحكم والاتصال عبر قناة Telegram ميتة. يتيح هذا الأسلوب للمشغل تدوير نقاط النهاية C2 بسرعة، ما يُصعّب عملية التعريف والإنهاء.
نظام الشركاء وأصول محتملة
تشتمل بيانات الارتباط على الاسم المستعار “UNKK” في وسوم الحملة. تشبه أساليب التسمية واستخدام روابط Telegram الميتة بنية بوت نت Medusa، ما يُشير إلى صلة تشغيلية محتملة. تُظهر تعليقات باللغة الروسية في الشفرة المصدرية إشارة إلى أصل روسي محتمل للمجموعة.
يدعم مُنزِّل RemControl أكثر من ثلاثين لغة، ما يدل على نية التوسع إلى ما هو أبعد من المناطق المشاهدة حاليًا. تم تخصيص نسختين خصيصًا لفرنسا، حيث يستهدف البرنامج أكثر من ثلاثين مؤسسةً ماليةً.
- خدمة VPN تحجب حركة مرور متجر Play لتفادي Google Play Protect
- شهادة توقيع فريدة تُخزن في Android Keystore لكل ضحية
- خدمة Accessibility تراقب التطبيق في الواجهة الأمامية وتُدخل طبقة WebView ملء الشاشة
- محتوى HTML مولد بالذكاء الاصطناعي للطبقة المخادعة
الطبقة المولدة بالذكاء الاصطناعي ليست مجرد زخرفة؛ فهي تعيد إنشاء العناصر البصرية الدقيقة لتطبيقات البنوك المستهدفة، ما يجعل اكتشافها يدويًا من قبل المستخدمين صعبًا. تلتقط الطبقة مجموعةً كاملةً من بيانات الاعتماد، بما فيها تفاصيل البطاقات وأنماط فتح القفل، ويمكن استخراجها إلى خادم C2.
نظرًا لأن كل تثبيت يحصل على شهادة مميزة، لا تستطيع حلول مكافحة الفيروسات المتنقلة التقليدية التي تعتمد على مطابقة التجزئات التعرف على الحمولة باستمرار. لذا يصبح الاعتماد على اكتشاف سلوكيات ديناميكي ضروريًا لتحديد النشاط الخبيث.
تحديات قياس الأثر
لم يتمكن الباحثون من تحديد العدد الدقيق للضحايا أو الخسائر المالية الناتجة عن سرقة الاعتماد. تعقّد استخدام قنوات Telegram الميتة والشهادات المخصصة لكل ضحية التحليل الكمي، ولا توجد بيانات عامة تصف معدل اكتشاف منتجات الأمان المتنقلة الحالية ضد هذه الحملة.
غياب أرقام أثرية ملموسة لا يقلل من رقي التقنية المستخدمة. يجمع RemControl بين توليد الشفرة بمساعدة AI، ودعم متعدد اللغات، وبنية تحتية قوية للشركاء، ما يجعله تهديدًا بارزًا في مشهد برمجيات التجسس البنكي المتنقلة.
تشمل التدابير العملية للمنظمات ضرورة فرض ضوابط صارمة على صلاحيات خدمة Accessibility، ومراقبة استخدام VPN على الأجهزة المؤسسية، وتبني آليات كشف تهديدات متحركة سلوكية تستطيع اكتشاف حقن الطبقات المخادعة. يجب على فرق الأمن أيضًا فحص قنوات المالفيرتيسنغ على المنصات الاجتماعية، حيث تنبع نقطة الدخول الأولية من صفحات IPTV المضللة.
المصادر
- RemControl: AI Built the Overlays. Victims Lose their PINs | Group-IB BlogGroup-IB · ٢٤ سبتمبر ٢٠٢٦
- Cyberattaque IA contre la France et l'Europe : ce virus vise plus de 30 banques01net · ٢٧ سبتمبر ٢٠٢٦


