Skip to main content
domingo, 4 de octubre de 2026 Noticias de Colombia y el mundo.

RemControl, el malware que toma el control de los Android y roba claves bancarias

El troyano bancario RemControl se distribuye mediante una falsa app de IPTV en páginas que imitan a Google Play y puede tomar el control de celulares Android para robar claves bancarias. Group-IB documentó la amenaza y explicó cómo funciona y cómo reducir el riesgo.
Escrito por Redacción Web 24 septiembre, 2026
Compartir WhatsApp X Facebook Telegram
Persona sosteniendo un teléfono inteligente Android, imagen alusiva a la amenaza del malware bancario RemControl

Foto: Ziko liu / Unsplash

Tamaño del texto
4 de lectura

Una falsa app de televisión puede abrir la puerta para que un delincuente tome el control de un celular Android. Detrás del ataque está RemControl, un troyano bancario distribuido desde páginas que imitan a Google Play y capaz de observar la pantalla, registrar lo que se escribe y superponer formularios sobre aplicaciones bancarias para capturar información financiera.

La firma de ciberseguridad Group-IB documentó la amenaza el 23 de septiembre de 2026 y la identificó como un nuevo troyano bancario para Android. Las campañas analizadas han afectado a clientes de entidades financieras de Europa occidental, Oriente Medio y Canadá. Las primeras muestras conocidas aparecieron en julio, aunque parte de la infraestructura estaba activa desde mayo.

El ataque comienza fuera de Google Play

Los delincuentes crean páginas que imitan a Google Play para distribuir TVTap, una supuesta app de IPTV que no procede realmente de esa plataforma. Group-IB también encontró indicios del uso de publicidad maliciosa para dirigir tráfico hacia estos sitios fraudulentos.

Después de descargar el archivo, una falsa actualización de TVTap solicita autorización para activar una VPN local. El instalador emplea esa conexión para bloquear las comunicaciones de la Play Store e interferir con las comprobaciones en tiempo real que Play Protect puede realizar durante la instalación.

Cada instalación genera además un certificado de firma diferente antes de incorporar la carga maliciosa. Esta técnica dificulta los sistemas de detección que intentan reconocer un archivo o certificado previamente identificado como peligroso.

Más adelante aparece una solicitud especialmente sensible: el acceso al servicio de Accesibilidad de Android. Esa función está diseñada para facilitar el manejo del dispositivo cuando se necesita asistencia, pero en manos de software malicioso permite leer elementos de la interfaz y ejecutar acciones, capacidades que el troyano utiliza para ampliar el control del equipo.

Pantallas falsas para robar claves bancarias

Al detectar una aplicación financiera incluida entre sus objetivos, el troyano puede superponer una pantalla de phishing a tamaño completo. El formulario fraudulento solicita datos como códigos de acceso a la banca móvil o la fecha de vencimiento de una tarjeta. Tras introducir la información, la pantalla desaparece y vuelve a mostrarse la aplicación legítima.

La investigación confirmó más de 30 objetivos relacionados con entidades financieras de Italia, Francia, España, Polonia, Portugal, Canadá y algunos países del Consejo de Cooperación del Golfo. Los bancos atacados pueden cambiar, porque la lista se actualiza desde la infraestructura controlada por los delincuentes.

Las capacidades no terminan con los formularios falsos. El programa puede transmitir información de la pantalla en tiempo real, tomar capturas, registrar pulsaciones y cambios de texto, y ejecutar remotamente acciones como tocar, desplazarse o escribir. Group-IB encontró además funciones destinadas a capturar el patrón de desbloqueo de determinados celulares Android.

Un malware que resiste la eliminación

Detectar una app sospechosa tampoco garantiza una desinstalación sencilla. El programa vigila determinadas pantallas de configuración y puede interferir cuando se intenta administrar aplicaciones, retirar permisos de Accesibilidad o iniciar un restablecimiento de fábrica.

Para mantener la comunicación con los dispositivos infectados, la infraestructura obtiene información cifrada publicada mediante Telegram. Los responsables pueden modificar así la dirección del servidor de comando y control sin distribuir una nueva versión del programa malicioso.

Group-IB también encontró un modelo de malware como servicio (MaaS), que permite que diferentes afiliados utilicen la infraestructura para realizar ataques. La documentación analizada incluye herramientas para gestionar dispositivos infectados, administrar las pantallas falsas, registrar sesiones de control remoto y generar archivos APK vinculados con esos afiliados.

Señales de desarrollo asistido por IA

Parte de la infraestructura presenta indicios de desarrollo asistido por inteligencia artificial. Los investigadores encontraron esas señales tanto en documentación como en páginas de phishing, y una de ellas conservaba incluso una respuesta completa generada por un asistente de IA dentro de su código.

La evidencia no demuestra que una inteligencia artificial haya creado o ejecutado la campaña de forma autónoma, pero sí indica que estas herramientas se utilizaron para desarrollar algunos componentes. Según Group-IB, al asistente aparentemente se le dieron instrucciones presentadas como si estuviera ayudando a construir una aplicación legítima de control parental.

A partir de etiquetas encontradas en las muestras, el operador de las primeras campañas recibió provisionalmente el nombre de UNKK. Los investigadores observaron además indicios de una posible relación con un afiliado del troyano bancario Medusa, aunque la evidencia disponible todavía no permite establecer una conexión definitiva.

Cómo reducir el riesgo

La principal puerta de entrada identificada en esta campaña es una instalación realizada desde una página que suplanta a Google Play. Group-IB recomienda evitar archivos APK recibidos mediante enlaces, sitios web, mensajes o publicaciones en redes sociales cuando no pueda comprobarse quién los distribuye.

También merece atención una app desconocida que solicite acceso a Accesibilidad. Entre las señales descritas por los investigadores aparecen pantallas negras, supuestas actualizaciones no solicitadas, comportamientos inesperados del celular, consumo inexplicable de batería o datos y formularios bancarios que no coinciden con el aspecto habitual de la aplicación.

Si existe la sospecha de que el equipo fue comprometido, conviene proteger las cuentas antes de que alguien acceda a ellas: cambiar las credenciales críticas desde otro dispositivo seguro y revisar las sesiones abiertas son algunas de las medidas posibles cuando existe riesgo de exposición.

RemControl admite más de 30 idiomas y permite modificar las entidades financieras que aparecen en sus pantallas falsas, características que, para Group-IB, facilitan que futuras campañas puedan dirigirse a otras regiones. La investigación publicada hasta ahora no confirma que esa expansión ya haya ocurrido.

Resumen de la noticia

El troyano bancario RemControl se distribuye desde páginas que imitan a Google Play a través de una falsa app de IPTV llamada TVTap y puede tomar el control de celulares Android: observa la pantalla, registra lo que se escribe y superpone formularios falsos sobre aplicaciones bancarias para capturar credenciales. Group-IB lo documentó el 23 de septiembre de 2026 y las campañas analizadas han afectado a clientes de más de 30 entidades financieras de Europa occidental, Oriente Medio y Canadá. El malware resiste la desinstalación, se comunica mediante Telegram y funciona bajo un modelo de malware como servicio.

En pocas palabras

  • Documentado por Group-IB el 23 de septiembre de 2026
  • Se distribuye con la falsa app de IPTV TVTap en páginas que imitan a Google Play
  • Más de 30 objetivos financieros en Europa, Canadá y el Golfo
  • Abusa del servicio de Accesibilidad de Android para controlar el equipo
  • Resiste la desinstalación y funciona como malware como servicio (MaaS)

¿Por qué importa?

Cualquier usuario de Android que instale aplicaciones fuera de la tienda oficial puede perder sus credenciales bancarias. Conocer las señales de infección y las medidas de protección reduce el riesgo de robo de dinero.

Más noticias

Ver sección
Celulares premium de Huawei, marca cuyos precios subieron hasta US$200 por el encarecimiento de la memoria

Los celulares premium de Huawei suben hasta US$200 por el costo de la memoria

La demanda de los centros de datos de inteligencia artificial está presionando el suministro mundial de memoria, un componente central en la fabricación de celulares. En medio de esa presión, DIGITIMES reportó este 2 de octubre alzas de hasta US$200 en varios modelos premium de Huawei, mientras las gamas económicas también tienen pocos espacios para asumir el mayor costo de sus componentes.

Boletín En Primera

Recibe lo que importa en tu correo

Recibe lo que importa en tu correo.