Trojan bancário remcontrol para android imita aplicativos de banco e rouba pins

4 минут чтения

Novo trojan para Android imita aplicativos bancários e captura PINs

Um malware bancário chamado RemControl está mirando usuários de Android com uma técnica capaz de roubar dados sem que a vítima perceba. Identificado pela empresa de cibersegurança Group-IB, o trojan tem amostras registradas desde julho de 2026 e foi preparado para atacar clientes de mais de 30 instituições financeiras da Europa, do Oriente Médio e do Canadá. Itália e França aparecem entre os principais alvos.

O golpe começa quando a pessoa abre o aplicativo do banco. Em vez da tela legítima, o RemControl mostra uma interface falsa em tela cheia, feita para parecer idêntica à original. A vítima pode então digitar o PIN, a senha de acesso ou a data de validade do cartão acreditando estar usando o serviço verdadeiro.

Depois de registrar as informações, a tela fraudulenta desaparece e o aplicativo bancário real volta a ser exibido. Como a transição pode parecer normal, o usuário talvez não note que seus dados foram capturados.

As telas falsas não ficam armazenadas no próprio aplicativo malicioso. Elas são baixadas de servidores controlados pelos operadores, cuja localização é obtida por meio de canais do Telegram. Essa estrutura permite alterar as instituições atacadas sem precisar distribuir uma nova versão do trojan para cada mudança.

A campanha analisada usava páginas que imitavam a listagem do Google Play de um aplicativo de streaming. Na ação direcionada à Itália, o instalador era disponibilizado somente para visitantes com endereço IP do país. Além disso, cada instalação recebia um certificado de assinatura diferente, uma estratégia que pode dificultar a identificação de versões relacionadas do malware.

Durante a instalação, o RemControl exibe uma falsa tela de atualização e solicita permissão para configurar uma VPN. Segundo a análise, esse recurso é usado para bloquear o tráfego da Play Store e contornar a verificação de segurança em tempo real. Em seguida, o programa tenta obter acesso aos recursos de acessibilidade do Android.

Essa permissão amplia significativamente o controle dos criminosos. Com ela, o trojan pode ler o conteúdo mostrado na tela, fazer capturas de imagem, registrar textos digitados e executar toques remotamente. Também consegue reconstruir o padrão usado para desbloquear o aparelho. Caso a vítima tente remover o aplicativo pelas configurações, os operadores podem realizar ações para interromper o processo e afastá-la da tela de desinstalação.

A investigação encontrou ainda uma resposta gerada por um assistente de inteligência artificial esquecida em uma página de phishing que continuava ativa. Também havia documentação que descrevia os dados roubados como “respostas de quiz” e o acesso remoto como uma função de “monitoramento parental”. Para a Group-IB, esses elementos sugerem que ferramentas de IA podem ter sido usadas durante o desenvolvimento do malware, mas não indicam que uma inteligência artificial esteja operando diretamente no celular da vítima.

Como reduzir o risco de infecção

Aplicativos de streaming, ferramentas de produtividade e outros programas populares podem ser usados como disfarce para distribuir ameaças. Por isso, não basta confiar na aparência de uma página ou no nome de um aplicativo: é importante conferir cuidadosamente o desenvolvedor, a finalidade do programa e as permissões solicitadas antes de instalar.

O acesso à acessibilidade merece atenção especial. Embora seja necessário para alguns recursos legítimos, ele também pode permitir que um aplicativo observe e controle partes importantes do aparelho. Se um programa simples pedir essa autorização sem uma justificativa clara, o mais seguro é negar o pedido e interromper a instalação.

Também é recomendável manter o Android e os aplicativos atualizados, ativar os mecanismos de proteção disponíveis no dispositivo e evitar instalar arquivos de fontes desconhecidas. Mensagens que instruem o usuário a baixar um instalador fora da loja oficial ou a desativar proteções devem ser tratadas com cautela.

Para acessar o banco, uma medida simples é fechar o aplicativo diante de qualquer comportamento inesperado e abri-lo novamente pelo ícone habitual. Não informe PIN, senha ou dados do cartão em telas abertas por links, anúncios ou aplicativos de origem duvidosa. Se houver suspeita de exposição, entre em contato com o banco por um canal oficial, solicite o bloqueio ou a troca das credenciais afetadas e verifique as transações recentes.

O caso do RemControl mostra como o roubo de credenciais pode combinar engenharia social, interfaces falsas e controle remoto do celular. Mesmo quando a tela fraudulenta desaparece sem deixar sinais evidentes, permissões concedidas durante a instalação podem continuar permitindo que o programa monitore a atividade do aparelho.