I ricercatori di Group-IB hanno individuato RemControl, un trojan bancario per Android con oltre 30 schermate di phishing personalizzate, destinate anche all’Italia. La notizia è stata pubblicata il 25 settembre 2026. Il malware raggiunge i telefoni attraverso annunci sulle piattaforme Meta e una falsa pagina del Play Store; per sottrarre credenziali bancarie punta poi sui permessi di Accessibilità.
In breve
- Oltre 30 schermate di phishing sono emerse dall’analisi dell’infrastruttura.
- L’Italia figura tra le aree a cui sono destinate.
- L’esca promette l’app TVTap su una pagina che imita il Play Store.
- Una VPN locale ostacola le scansioni di Play Protect.
- Con i permessi di Accessibilità, RemControl può osservare tocchi e schermo.
Sommario
RemControl e i conti bancari: perché è coinvolta anche l’Italia
La presenza di schermate destinate all’Italia indica che RemControl può mostrare false interfacce durante l’uso di app bancarie. Si tratta di una piattaforma di malware offerta come servizio: chi la utilizza può impiegarla per cercare di ottenere credenziali bancarie. Le schermate individuate sono personalizzate e possono sovrapporsi alle applicazioni aperte sul telefono.
L’analisi dell’infrastruttura ha fatto emergere oltre 30 schermate di phishing. Tra le aree a cui sono destinate figurano anche Spagna, Francia, Polonia, Portogallo, Canada e Medio Oriente. Questo elenco descrive la portata delle interfacce predisposte per la campagna; da solo non misura quanti tentativi siano arrivati sui telefoni né quanti accessi bancari siano andati a buon fine.
Dall’annuncio alla falsa pagina del Play Store
La distribuzione descritta comincia con annunci mirati sulle piattaforme Meta. Gli operatori usano strumenti di tracciamento e controlli sul dispositivo e sulla posizione per indirizzare gli utenti selezionati verso una pagina che riproduce l’aspetto del Google Play Store. Lì viene promesso il download gratuito di TVTap, un’app di streaming IPTV.
La pagina contraffatta offre invece un’app che contiene RemControl. La sequenza conta perché il primo contatto avviene in uno spazio pubblicitario, mentre l’installazione passa da una pagina web che si presenta come uno store. L’aspetto familiare della schermata può far sembrare ordinario il download richiesto dall’annuncio. Chi apre l’app installata avvia la fase successiva del malware sul telefono Android.
VPN locale e Accessibilità: come il trojan arriva alle credenziali
All’apertura dell’app contraffatta, RemControl attiva una VPN locale che blocca le comunicazioni con i servizi Google Play. L’interruzione ostacola le scansioni di sicurezza in background di Play Protect, il sistema che controlla le app Android. Il malware passa poi alla richiesta dei permessi di Accessibilità.
Se quei permessi vengono concessi, il trojan può registrare i tocchi, osservare lo schermo e acquisire le sequenze di sblocco. Può anche chiudere il menu delle impostazioni quando si tenta di disinstallarlo. Le schermate false possono comparire in sovrapposizione alle app bancarie, così da raccogliere i dati inseriti dall’utente. Queste sono capacità descritte per RemControl: la loro presenza nel malware non equivale alla prova che ogni telefono raggiunto abbia concesso i permessi o mostrato una schermata di phishing.
Che cosa si sa degli attacchi e a quali segnali prestare attenzione
La pagina che imita il Play Store e una richiesta inattesa di permessi di Accessibilità sono i due segnali concreti della sequenza descritta. Le notizie pubblicate non quantificano i dispositivi infetti, i conti violati o le banche italiane coinvolte. Per valutare l’effettiva diffusione in Italia serviranno dati confermati sugli attacchi; intanto, davanti a un download aperto da un annuncio, si può controllare la pagina di installazione e interrompere la procedura se l’app chiede quei permessi.