RemControl Android‑Banking‑Malware als KI‑gestützte Malware‑as‑a‑Service‑Plattform, die Bank‑Apps ins Visier nimmt
RemControl ist ein neuartiger Android‑Banking‑Trojaner, der KI‑generierte Overlays und eine VPN‑basierte Ausweichkette nutzt, um Anmeldedaten zu stehlen, und seit Mitte 2026 als Malware‑as‑a‑Service angeboten wird.

Group‑IB‑Forscher haben RemControl als bislang unbekannten Android‑Banking‑Trojaner identifiziert, der als Malware‑as‑a‑Service (MaaS)‑Plattform fungiert. Die ersten Proben stammen aus Juli 2026, und die Command‑and‑Control‑Infrastruktur (C2) ist seit Mai 2026 aktiv. Der Service beinhaltet eine Affiliate‑Tracking‑API, die die Aktivitäten nachgelagerter Vertriebspartner protokolliert.
Der Verbreitungspfad beruht auf gefälschten Webseiten, die die Drittanbieter‑IPTV‑Applikation TVTap nachahmen. Diese Seiten wurden am 10. Juli 2026 registriert und über Malvertising‑Kampagnen auf Facebook und Instagram beworben. Der schädliche Payload wird nur an Android‑Geräte ausgeliefert, die eine lokale IP‑Adresse sowie einen kompatiblen User‑Agent‑String präsentieren, wodurch die Exposition auf gezielte Opfer begrenzt wird.
Um Google Play Protect zu umgehen, startet der Dropper zunächst einen lokalen VPN‑Dienst, der den Netzwerkverkehr zu dem Paket com.android.vending blockiert und damit die Echtzeit‑Scans des Play Stores deaktiviert. Sobald das VPN aktiv ist, erzeugt der Dropper ein einzigartiges Signaturzertifikat und speichert es im Android Keystore, wodurch hash‑basierte und zertifikatsbasierte Erkennungen wirkungslos werden.
RemControl fordert die Berechtigung für den Accessibility‑Service an. Sobald diese erteilt ist, überwacht die Malware die im Vordergrund laufende Anwendung. Wird eine in einer internen Liste enthaltene Banking‑App erkannt, injiziert die Malware ein Vollbild‑WebView‑Overlay, das die legitime Benutzeroberfläche nachbildet. Das Overlay erfasst PIN‑Codes, Passwörter, Kartengültigkeitsdaten und sogar die Entsperrmuster des Smartphones, die der Nutzer eingibt.
Die Analyse des Codes zeigte Spuren künstlicher Intelligenz. Ein KI‑Assistent hat den Wort‑für‑Wort‑Inhalt einer aktiven Phishing‑Seite generiert, und Kommentare auf Russisch sowie weitere Artefakte deuten darauf hin, dass das Overlay‑HTML und Teile des schädlichen Codes mit KI‑Unterstützung erstellt wurden.
Umgehungstechniken und Infrastruktur
Die VPN‑basierte Umgehung und die Erzeugung eines pro‑Installation‑einzigartigen Signaturzertifikats bilden eine zweischichtige Ausweichstrategie. Durch das Verhindern von Play‑Store‑Scans und das Produzieren eines einzigartigen Zertifikats für jedes Opfer umgeht RemControl die Erkennung durch traditionelle mobile Sicherheitslösungen, die auf statischen Signaturen beruhen.
Die Command‑and‑Control‑Kommunikation erfolgt über einen Dead‑Drop‑Telegram‑Kanal. Dieser Ansatz ermöglicht es dem Betreiber, C2‑Endpunkte schnell zu rotieren, was Attribution und Abschaltung erschwert.
Affiliate‑Ökosystem und mögliche Herkunft
Die Affiliate‑Metadaten enthalten das Pseudonym „UNKK“ in den Kampagnen‑Tags. Namenskonventionen und die Nutzung von Dead‑Drop‑Telegram‑Links ähneln der Struktur des Medusa‑Botnetzes, was auf eine potenzielle operative Verbindung hindeutet. Russischsprachige Kommentare im Quellcode weisen auf eine mögliche russische Herkunft der Gruppe hin.
Der Dropper von RemControl unterstützt mehr als dreißig Sprachen, was auf die Absicht schließen lässt, über die bislang beobachteten Regionen hinaus zu expandieren. Zwei Varianten wurden speziell für Frankreich angepasst, wo die Malware über dreißig Finanzinstitute ins Visier nimmt.
- VPN‑Dienst blockiert Play‑Store‑Traffic, um Google Play Protect zu umgehen
- Einzigartiges Signaturzertifikat pro Opfer im Android Keystore gespeichert
- Accessibility‑Service überwacht Vordergrund‑App und injiziert Vollbild‑WebView‑Overlay
- KI‑generierter HTML‑Inhalt für Phishing‑Overlay verwendet
Das KI‑generierte Overlay ist nicht nur dekorativ; es reproduziert exakt die visuellen Elemente der angegriffenen Banking‑Applikationen, sodass eine manuelle Erkennung durch Nutzer äußerst schwierig wird. Das Overlay erfasst ein komplettes Set an Anmeldedaten, einschließlich Kartendetails und Geräte‑Entsperrmustern, die anschließend an den C2‑Server exfiltriert werden können.
Da jede Installation ein individuelles Zertifikat erhält, können herkömmliche mobile Antiviren‑Lösungen, die auf Hash‑Abgleichen basieren, die Payload nicht konsistent kennzeichnen. Die Abhängigkeit von dynamischen, verhaltensbasierten Erkennungen wird daher unverzichtbar, um die schädliche Aktivität zu identifizieren.
Herausforderungen bei der Messung der Auswirkungen
Forscher konnten bislang nicht bestimmen, wie viele Opfer tatsächlich betroffen sind oder welchen finanziellen Schaden der Diebstahl von Anmeldedaten verursacht hat. Der Einsatz von Telegram‑Dead‑Drops und pro‑Opfer‑Zertifikaten erschwert quantitative Analysen, und es liegen derzeit keine öffentlichen Daten zur Erkennungsrate bestehender mobiler Sicherheitsprodukte gegen diese Kampagne vor.
Das Fehlen konkreter Impact‑Zahlen mindert nicht die technische Raffinesse des Betriebs. Die Kombination aus KI‑unterstützter Code‑Generierung, Mehrsprachigkeit und einer robusten Affiliate‑Infrastruktur macht RemControl zu einer bedeutenden Bedrohung im Bereich mobiler Banking‑Malware.
Praktische Implikationen für Unternehmen umfassen die Notwendigkeit, strenge Kontrollen für Accessibility‑Service‑Berechtigungen durchzusetzen, die VPN‑Nutzung auf Unternehmensgeräten zu überwachen und verhaltensbasierte mobile Bedrohungserkennung zu implementieren, die anormale Overlay‑Injektionen erkennt. Sicherheitsteams sollten zudem die Malvertising‑Kanäle auf sozialen Plattformen genauer prüfen, da der initiale Infektionsvektor von täuschend echten IPTV‑bezogenen Seiten ausgeht.
Quellen
- RemControl: AI Built the Overlays. Victims Lose their PINs | Group-IB BlogGroup-IB · 24. September 2026
- Cyberattaque IA contre la France et l'Europe : ce virus vise plus de 30 banques01net · 27. September 2026


