RemControl Android 銀行惡意程式以 AI 強化的即服務平台針對銀行應用程式
RemControl 是一款新型 Android 銀行木馬,利用 AI 產生的畫面覆蓋與 VPN 迴避鏈竊取憑證,自 2026 年中以惡意即服務形式提供。

Group‑IB 研究人員將 RemControl 辨識為前所未見的 Android 銀行木馬,運作方式類似惡意即服務(MaaS)平台。首批樣本可追溯至 2026 年 7 月,指揮與控制(C2)基礎設施自 2026 年 5 月起即已上線。此服務包含一套聯盟追蹤 API,記錄下游分銷商的活動情形。
散佈向量依賴偽造的網頁,模仿第三方 IPTV 應用程式 TVTap。這些頁面於 2026 年 7 月 10 日註冊域名,並透過 Facebook 與 Instagram 的惡意廣告活動進行推廣。惡意載荷僅會傳送給具備本機 IP 位址且使用相容 User‑Agent 字串的 Android 裝置,從而將曝光限制在目標受害者身上。
為繞過 Google Play Protect,安裝程式首先啟動本機 VPN 服務,封鎖指向套件 com.android.vending 的網路流量,實質上停用 Play 商店的即時掃描。VPN 啟動後,安裝程式會產生唯一的簽名憑證並儲存於 Android Keystore,使基於雜湊與憑證的偵測失效。
RemControl 會請求取得「輔助功能服務」權限。獲批後,它會監控前景應用程式;當偵測到清單中的銀行 App 時,惡意程式會注入全螢幕 WebView 覆蓋層,重現合法介面。該覆蓋層會捕捉使用者輸入的 PIN 碼、密碼、卡片到期日,甚至手機解鎖圖案。
程式碼分析顯示出人工智慧協助的痕跡。AI 助手為活躍的釣魚頁面產生逐字內容,且俄文註解與其他產物暗示覆蓋層 HTML 以及部分惡意程式碼是以 AI 為支援撰寫。
迴避技術與基礎設施
基於 VPN 的迴避與每次安裝產生的簽名憑證構成雙層迴避策略。透過阻止 Play 商店掃描並為每位受害者產出唯一憑證,RemControl 能躲避依賴靜態簽名的傳統行動安全解決方案。
指揮與控制通訊透過一個死訊 Telegram 頻道處理。此作法允許營運者快速輪換 C2 端點,增加歸屬與關閉行動的難度。
聯盟生態系與可能的起源
聯盟元資料中包含化名「UNKK」於活動標籤內。命名慣例與使用死訊 Telegram 連結的方式類似 Medusa 殭屍網路的結構,暗示可能存在運作上的關聯。程式碼中的俄文註解指向該團體可能的俄羅斯來源。
RemControl 的安裝程式支援超過三十種語言,顯示其有意向超出目前觀測區域擴展。已發現兩個變種專為法國製作,針對超過三十家金融機構。
- VPN 服務封鎖 Play 商店流量以迴避 Google Play Protect
- 每位受害者的唯一簽名憑證儲存於 Android Keystore
- 輔助功能服務監控前景應用並注入全螢幕 WebView 覆蓋層
- AI 產生的 HTML 內容用於釣魚覆蓋層
AI 產生的覆蓋層不只是裝飾,它完整再現目標銀行應用程式的視覺元素,使使用者難以手動辨識。該覆蓋層會捕捉完整的憑證資料,包括卡片資訊與裝置解鎖圖案,並可將其外流至 C2 伺服器。
由於每次安裝皆獲得不同的憑證,傳統以雜湊比對為主的行動防毒軟體無法持續偵測此載荷。因此,依賴動態、行為式偵測成為辨識此惡意活動的關鍵。
影響衡量的挑戰
研究人員尚未能確定受害者數量或因憑證竊取而產生的金融損失。Telegram 死訊與每位受害者專屬憑證的使用阻礙了量化分析,且目前沒有公開資料描述現有行動安全產品對此活動的偵測率。
缺乏具體衝擊數據並不減弱此作業的技術成熟度。AI 輔助程式碼生成、多語言支援與穩固的聯盟基礎設施的結合,使 RemControl 成為行動銀行惡意程式領域中值得關注的威脅。
對組織的實務影響包括必須嚴格管控「輔助功能服務」權限、監測企業裝置的 VPN 使用情形,並採用行為式行動威脅偵測以捕捉異常的覆蓋層注入。安全團隊亦應審查社群平台上的惡意廣告渠道,因為最初的感染向量源自具欺騙性的 IPTV 相關頁面。
資料來源
- RemControl: AI Built the Overlays. Victims Lose their PINs | Group-IB BlogGroup-IB · 2026年9月24日
- Cyberattaque IA contre la France et l'Europe : ce virus vise plus de 30 banques01net · 2026年9月27日


