Nový bankový trojan RemControl prekryje aplikáciu banky falošným oknom a odstrihne Play Protect od Googlu. Cieľom môže byť aj Slovensko
Nový Android malvér RemControl dokáže blokovať kontrolu Google Play Protect, ovládať telefón na diaľku a podsunúť falošné prihlasovanie priamo nad aplikáciu banky.
Google Play Protect má zachytiť podozrivé aplikácie aj vtedy, keď ich používateľ nainštaluje mimo oficiálneho obchodu. Nový bankový trojan RemControl sa však snaží túto kontrolu počas inštalácie jednoducho odstrihnúť od serverov Googlu.
Na malvér upozornili analytici z Group-IB. Prvé vzorky zachytili v júli 2026, no jeho infraštruktúra fungovala minimálne od mája.
RemControl pritom nie je iba ďalšia aplikácia, ktorá čaká na ukradnuté heslo. Po získaní potrebných oprávnení dokáže sledovať obrazovku, ovládať telefón na diaľku a podsunúť používateľovi falošné prihlasovacie okno priamo nad aplikáciu jeho banky.
Používateľ tak môže otvoriť úplne legitímnu bankovú aplikáciu a nič podozrivé si nevšimnúť. Formulár, do ktorého zadáva prihlasovacie údaje, už ale môže patriť útočníkom.
Falošná stránka vyzerá ako Google Play, v skutočnosti ti podsunie APK súbor
Podľa Group-IB sa RemControl okrem iného šíri aj cez falošnú aplikáciu TVTap IPTV. Používateľ sa k nej môže dostať cez reklamu, ktorá ho presmeruje na stránku vyzerajúcu ako Google Play.
Neprehliadni

Je to však len napodobenina. Namiesto inštalácie aplikácie z obchodu sa do telefónu stiahne APK súbor, ktorý musí používateľ nainštalovať ručne.
Práve tu by mal spozornieť. Aplikácia stiahnutá mimo Google Play nemusí byť automaticky škodlivá, no pri neznámej stránke je riziko výrazne vyššie.
Po spustení si RemControl vypýta ešte jedno veľmi dôležité oprávnenie – prístup k službám dostupnosti, teda Accessibility Services.

Tie bežne pomáhajú napríklad ľuďom so zrakovým či iným znevýhodnením ovládať telefón. Ak ich však získa škodlivá aplikácia, môže vidieť, čo sa deje na obrazovke, a v niektorých prípadoch za používateľa aj klikať alebo vykonávať ďalšie úkony.
Malvér si vytvorí vlastnú VPN a odstrihne Play Protect od serverov Googlu
Google Play Protect dokáže preveriť aj aplikáciu, ktorú si stiahneš mimo Google Play. Ak sa mu niečo nepozdáva, môže si pri kontrole pomôcť servermi Googlu.
RemControl sa mu práve v tomto momente pokúsi podraziť nohy.
V telefóne spustí vlastnú VPN a cez ňu zablokuje spojenie služieb Google Play so servermi Googlu. Play Protect tak aplikáciu nemusí stihnúť preveriť tak, ako by mal.
Malvér pritom ochranu z telefónu neodstráni. Len jej počas kontroly odreže spojenie, ktoré potrebuje.
RemControl navyše nepoužíva pri každej inštalácii rovnaký digitálny podpis. Jednotlivé kópie sa tak môžu navonok mierne líšiť, čo bezpečnostným nástrojom komplikuje ich jednoduché rozpoznanie.
RemControl prekryje skutočnú bankovú aplikáciu vlastným formulárom
RemControl čaká na moment, keď otvoríš jednu z bánk alebo finančných aplikácií, ktoré pozná. Vtedy cez jej skutočné rozhranie pretiahne vlastné prihlasovacie okno.
Na displeji tak stále vidíš aplikáciu svojej banky, no formulár pred tebou už nemusí patriť jej. Ak doň zadáš prihlasovacie údaje, PIN, údaje z karty alebo overovací kód, dostanú sa k útočníkom.

Group-IB našiel viac než 30 takýchto falošných obrazoviek pripravených pre bankové a ďalšie finančné služby.
Prekrytie bankovej aplikácie nie je nový trik. RemControl je nebezpečnejší tým, že pri ňom nekončí. Telefón dokáže zároveň sledovať a ovládať na diaľku.
RemControl dokáže za teba klikať, písať aj pohybovať sa v telefóne
RemControl útočníkovi neposiela len obraz z displeja. Dokáže za používateľa aj klikať, rolovať, držať tlačidlá či písať text.
V praxi to znamená, že človek na druhej strane môže telefón ovládať na diaľku a prechádzať sa v ňom bez toho, aby ho fyzicky držal.
Malvér si navyše vie zaznamenať aj pohyb prsta pri odomykacom vzore. Group-IB potvrdil podporu pri viacerých značkách vrátane Samsungu, Xiaomi, Huawei, OPPO či OnePlus.
Rizikom sú aj bankové overovacie kódy. Ak ich používateľ zadá do falošného formulára, dvojfaktorové overenie ho už nemusí zachrániť – kód sa dostane k útočníkovi spolu s ostatnými údajmi.
Keď ho chceš odstrániť, RemControl ťa z nastavení jednoducho vyhodí
RemControl si stráži aj to, kam sa v nastaveniach telefónu dostaneš.
Ak otvoríš miesto, kde by si ho mohol odinštalovať alebo mu zobrať prístup k Accessibility Services, malvér sa ťa odtiaľ pokúsi dostať preč.
Môže ísť napríklad o správu aplikácií či nastavenia oprávnení. Na obrazovke to potom vyzerá, akoby sa príslušná ponuka sama zatvorila alebo telefón nereagoval tak, ako má.
RemControl si zároveň vie meniť servery, s ktorými komunikuje. Ich adresy získava cez Telegram, takže útočníci nemusia pri každej zmene posielať obeti novú verziu aplikácie.
RemControl už útočí v Európe, zoznam bánk môže meniť za pochodu
Group-IB našiel viac než 30 finančných služieb, na ktoré má RemControl pripravené falošné prihlasovacie obrazovky.
Útoky sa objavili napríklad v Taliansku, Francúzsku, Španielsku, Poľsku a Portugalsku, ale aj v Kanade a na Blízkom východe.
Zoznam cieľov pritom nie je pevný. RemControl si dokáže nové falošné obrazovky stiahnuť zo servera aj dodatočne. Potenciálnym cieľom sa tak môžu stať aj slovenské banky, ak pre ne útočníci pripravia vlastnú phishingovú šablónu.
Falošná aplikácia potrebuje dve veci: ručnú inštaláciu a prístup k Accessibility
RemControl sa nezačne správať nebezpečne hneď po stiahnutí. Potrebuje, aby si ho najprv nainštaloval mimo Google Play a potom mu povolil prístup k Accessibility Services.
Práve táto kombinácia je problém. Aplikácia stiahnutá z webu, ktorá si zároveň pýta takto široké oprávnenie, by mala okamžite vzbudiť podozrenie.
Podvod navyše nemusíš spoznať ani neskôr. Otvoríš svoju skutočnú bankovú aplikáciu, no prihlasovacie okno nad ňou už môže patriť útočníkom.
A práve v tom je RemControl nepríjemný. Banku si otvoril správnu. Falošné je to, čo ti malvér položil priamo pred oči.