Alerta IPTV: Group-IB descubre RemControl, un troyano escondido en una popular app IPTV muy utilizada en España

Elígenos como tu fuente preferida en Google.
No es posible acceder al contenido de ese enlace porque requiere inicio de sesión en un sistema corporativo (Microsoft). Por favor, pega el texto del artículo aquí para que pueda aplicar el resumen.
Las aplicaciones IPTV siguen dando mucho de qué hablar debido a las numerosas listas de miles de canales gratuitos a las que se puede acceder.
Muchos de los contenidos que se encuentran aquí son de alta calidad Y ofrecen horas de entretenimiento. Sin embargo, la popularidad de estas plataformas también las ha convertido en un reclamo habitual, no solo por el uso ilegal como en LaLiga, sino también por las campañas de malware en Android.
La última alerta de ciberseguridad pone el foco en una falsa aplicación que aparenta ser un conocido servicio IPTV y que puede comprometer por completo la seguridad de millones de dispositivos en España.
Lo preocupante es que el software malicioso se distribuye mediante páginas falsas que imitan a Google Play, aumentando las probabilidades de que los usuarios caigan en la trampa.
RemControl se esconde detrás de una falsa app IPTV para Android

Hay muchas IPTV en la actualidad que ofrecen miles de canales con diversos contenidos que vale la pena tener en el móvil, ordenador o televisor inteligente.
El uso de estas plataformas es bueno hasta cierto punto porque también es posible que uno se tope con contenido distribuido de forma ilegal, mientras que también hay una mayor probabilidad de que estas aplicaciones cuenten con acciones maliciosas.
Los investigadores de Group-IB han identificado a RemControl como una nueva plataforma de malware para Android distribuida bajo un modelo Malware-as-a-Service (MaaS).
Según la compañía, los ciberdelincuentes utilizan versiones fraudulentas de TVTap, una popular aplicación IPTV que no está disponible en Google Play, para convencer a las víctimas de descargar el archivo infectado.
La campaña afecta especialmente a usuarios de España, Francia, Italia, Portugal, Polonia, Canadá y varios países de Oriente Medio, aunque lo particular es que esta infección no se imparte de manera aleatoria.
Lo que hacen los ciberdelincuentes es emplear anuncios dirigidos en plataformas de Meta y páginas que imitan con gran fidelidad la tienda oficial de Google.
Este tipo de phishing es tan efectivo que logra contar con los sistemas de geolocalización y filtros para saber la información del usuario hasta finalmente lograr que se descargue el software malicioso.
Una vez instalada la aplicación falsa, el riesgo aumenta rápidamente. El instalador solicita permisos para activar una VPN local que, lejos de proteger la conexión, bloquea las comunicaciones con los servicios de Google.
Este mecanismo impide que Google Play Protect pueda realizar comprobaciones en tiempo real, facilitando que el malware continúe su instalación sin ser detectado.
¿Cómo roba datos bancarios y toma el control del dispositivo?
Lo más impactante de todo es que este modus operandi se centra en obtener los datos bancarios para extraer dinero de las víctimas de una manera efectiva y directa.
El malware se entra en el sistema hasta que finalmente solicito el acceso al servicio de Accesibilidad. De esta manera, el RemControl consigue un elevado nivel de control sobre el dispositivo y sin levantar sospechas.
Una vez que esto sucede y se aceptan los permisos, el troyano comienza a esparcirse para hacer de las suyas. Es decir, se adentra en las entrañas del sistema hasta llegar a registrar pulsaciones, capturar información en la pantalla y monitorizar toda la actividad del equipo en tiempo real, incluyendo lo que se hace en las apps o el navegador.
Los expertos de Group-IB descubrieron que el malware incorpora más de 30 superposiciones falsas dirigidas a entidades financieras de distintos países.
Cuando detecta una aplicación bancaria compatible con su lista de objetivos, muestra una pantalla fraudulenta sobre la aplicación legítima para solicitar credenciales, códigos de acceso o información de tarjetas. Todo ello ocurre sin que la víctima perciba que está interactuando con una interfaz manipulada.
La investigación también revela capacidades más avanzadas. RemControl puede transmitir capturas de pantalla a los atacantes, registrar textos introducidos en otras aplicaciones e incluso bloquear intentos de desinstalación al cerrar automáticamente determinadas ventanas de configuración.
Los analistas han encontrado indicios que relacionan la operación con el alias "UNKK" y han observado similitudes con campañas previas asociadas al conocido troyano bancario Medusa, aunque esta conexión todavía no ha sido confirmada oficialmente.
Entonces, recuerda que antes de descargar aplicaciones, verifica que sea únicamente desde fuentes verificadas, desconfía de supuestas versiones gratuitas de servicios IPTV y revisa cuidadosamente cualquier permiso solicitado durante la instalación.
