夜雨聆风学习资料网

ARTICLE · 1080377

先"掐断"杀毒软件,再偷银行密码:新型安卓木马盯上欧洲和加拿大

先"掐断"杀毒软件,再偷银行密码:新型安卓木马盯上欧洲和加拿大
导读:安全公司 Group-IB 披露新型安卓银行木马 RemControl——伪装成电视直播 App 传播,先用假 VPN"掐断"官方杀毒,再偷银行密码,已盯上欧洲和加拿大 30+ 银行应用,钓鱼页疑似 AI 参与生成。本文拆解它的手法与防法。

    想看免费电视,结果手机"开门揖盗"

    事情要从一款叫 TVTap 的电视直播(IPTV)应用说起。

    这款应用本身就不在谷歌官方商店上架,用户早就习惯了"到网上搜安装包"。于是黑客盯上了这个习惯:他们做了大量假冒 Google Play 的下载页面,页面做得像模像样,唯一的区别是——你下载到的不是电视直播软件,是一个木马。

    9 月 23 日,知名安全公司 Group-IB 发布报告,把这个从未被记录过的新木马命名为RemControl(这个名字来自木马操作者自己的内部叫法)。

    它是一套"恶意软件即服务"(Malware-as-a-Service)平台——通俗说,就是开发者做好工具,出租给各路骗子用,按"加盟分成"结算。

    首批样本里内置了 30 多个钓鱼覆盖层,专门仿冒各家银行的界面。一旦装上,你的银行 App 还是那个银行 App,但你在屏幕上看到的,可能已经是木马画的"假界面"。

    投放有多精准:只骗"对的人"

    这个团伙的"投放策略"相当讲究:

    • 地理围栏:页面会检查访问者的位置和手机型号,只有"目标国家的移动设备"才能下载到木马,其他人和安全研究员一概拒之门外
    • 广告引流:已分析的意大利投放页面全部带有 Meta Pixel 追踪代码,指向通过社交平台广告生态引流
    • 域名很新:两个核心分发域名(tvtap-hd[.]app、tvtap-liveapp[.]com)都是 2026 年 7 月 10 日注册的,典型的"用完就换"打法

    一句话总结:这不是广撒网,是精确制导。

     三步"缴械":这木马最阴的地方

    RemControl 真正值得所有安卓用户警惕的,是它动手偷东西之前的"准备工作"。

    第一步:掐断官方杀毒的"粮草"。

    安装器会先请求一个看起来很"隐私友好"的权限——VPN。你以为开了个代理工具,实际上它把 Google Play 服务的流量全部引进一条"空隧道":手机上的 Play Protect 杀毒还在,但它联网查证的黑名单服务被断了线,扫不出任何问题。

    安全圈对此的评价很精辟:这个作者不是想"骗过"扫描器,而是直接把扫描器饿死。

    第二步:每次安装,换一张新"身份证"。

    木马会在安卓密钥库里现场生成新签名密钥给恶意载荷签名——每台手机装出来的证书都不一样,靠"已知恶意哈希/签名"做检测的安全产品直接失效。

    第三步:要一个不该给的权限。

    运行后请求无障碍服务权限(Accessibility Service)。这个权限本是给读屏软件等辅助工具用的,一旦给了木马,等于把"替你操作手机"的能力拱手交出。

    拿到权限后:你的手机在"直播",操作者是别人

    Group-IB 的分析显示,一旦无障碍权限到手,RemControl 能做到:

    • 在真正的银行 App 上叠加全屏钓鱼页,收走你的 PIN、银行验证码、卡有效期、登录凭证
    • 实时直播你的屏幕和完整界面结构(UI 树)给操作者——比截图更细,能看到每个输入框
    • 记录你所有的点击、输入、焦点变化(跨应用)
    • 远程替你操作手机:点击、滑动、长按、输入文字,都可以由操作者远程完成
    • 顺手记下你的图案解锁轨迹(覆盖三星、小米、华为、OPPO、一加等主流机型)
    • 防卸载:你一进"应用管理"或"恢复出厂设置"页面,它就自动退出,让你找不到它

    换句话说:你以为是自己在用手机银行,实际上可能是别人在替你转账。

    最有意思的细节:AI 可能帮了忙

    报告里有个细节,值得所有关注 AI 安全的人细品。

    研究人员在一个正在对外投放的钓鱼页面里,发现了一段原封未动的 AI 助手回复——相当于开发者让 AI 帮忙写页面时,忘了删"聊天记录"。

    更有意思的是,木马控制面板的接口文档里,把"窃取用户凭证"这个功能描述成了"完成测验"(quiz completion)。

    一种合理的推测是:开发者用这种说辞骗过了 AI 助手,让 AI 在不知情的情况下帮忙搭建了这套欺诈基础设施。

    这已经不是"黑客用 AI 写代码"那么简单,而是通过精心包装的话术,把 AI 变成恶意软件流水线上的免费劳动力。这也给 AI 安全治理提了个醒:防护不能只看模型输出端,还要防住"提示词端的恶意包装"。

    是谁干的?目前只能说"有嫌疑"

    Group-IB 基于样本中硬编码的"加盟商标识",把首批操作者追踪为代号 UNKK 的团伙;部分钓鱼页面的代码文件里出现俄语,说明至少部分开发者的母语可能是俄语。

    同时,研究发现它与另一个更大的银行木马家族 Medusa 在命名和基础设施上存在重叠——但研究者明确说,这只是重叠,不是定论。

    还有一个行业信号:用"假 VPN 阻断安全服务联网"这一招,近期也出现在另一个覆盖 16 国、349 个金融应用的木马 ToxicPanda 的新版本里。"掐断安全服务流量"正在成为安卓金融木马的标配动作。

    给国内用户的 4 条防线

    RemControl 的目标在欧洲、加拿大和中东,目前没有指向国内。但手法是公开的,复制没有任何门槛。对照国内场景,给你 4 条实在的防线:

    1. 只从官方应用商店装 App。 假冒商店页面是这次攻击的整个入口。国内用户对应的就是手机厂商官方商店和正规渠道——尤其是"电视直播""影视盒子"这类本来就常靠侧载(sideload)安装的应用,是重灾区。

    2. 安装器要 VPN 权限 = 红灯。 一个安装包请求设置 VPN,几乎不存在正当理由,直接拒绝。

    3. 不是无障碍工具,却要无障碍权限 = 红灯。 这是几乎所有安卓银行木马的"命门权限"。你的手机里,除了读屏类辅助功能,任何 App 索要这个权限都值得高度警惕。

    4. 手机自带的安全扫描保持开启。 国内主流手机厂商都有内置的安全检测,机制和 Play Protect 类似——前提是别被假 VPN 断了网。

    从合规视角多说一句:这类事件对应的正是《个人信息保护法》里"采取相应加密、去标识化等安全技术措施"的底线要求,也是移动应用分发治理、App 备案检测持续收紧的原因。黑产在升级,防线也必须升级。


    最后留个问题:你的手机"无障碍"设置里,现在都有哪些 App?找个时间翻一眼,可能会有惊喜(吓)。

    法律声明

    本文所有信息基于公开资料、行业公开报道整理汇总,仅提供行业信息交流用途。鉴于公开信息存在更新不及时、统计标准不一等客观情况,内容可能存在偏差,敬请审慎参考,本平台不对信息真实性、完整性承担保证责任。账号原创内容享有相应著作权益,欢迎合规转载传播。转载需清晰注明来源,严禁截取片段、篡改内容、曲解原意。

    关于我们
    知行一社,是有略人工智能科技(北京)有限公司旗下专业品牌。
    作为聚焦业务合规、网络与密码安全、数据安全、人工智能安全领域的权威自媒体平台,我们致力于打造全方位、多层次的安全知识交流阵地,有深度、有依据、有观点、有价值,欢迎走进知行一社。

    相关学习资料