Una falsa app de IPTV llamada RemControl está circulando en móviles Android con una idea bastante sencilla: hacerse pasar por TVTap para terminar robando credenciales bancarias. España figura además entre los países a los que apunta la campaña, así que no hablamos de una amenaza lejana ni de una prueba que todavía no haya salido del laboratorio.Según recoge BleepingComputer, detrás de RemControl hay una plataforma de malware como servicio, es decir, un programa malicioso preparado para que otros delincuentes puedan utilizarlo sin tener que crearlo desde cero. Para atraer a las víctimas, sus responsables están usando anuncios dirigidos en Facebook e Instagram que prometen descargar TVTap gratis desde una página que imita Google Play.Una falsa Play Store basta para dejar a Play Protect fuera de juego Google Play Store en un smartphone AndroidPara decidir quién acaba viendo el engaño, la campaña utiliza identificadores de Meta Pixel, comprueba si estás navegando desde un móvil y aplica filtros geográficos. El resultado son páginas falsas de Google Play dirigidas a víctimas concretas, con España entre los mercados seleccionados junto a Italia, Francia, Polonia, Portugal, Canadá y distintos países de Oriente Medio.El problema empieza de verdad cuando instalas la aplicación. RemControl activa inmediatamente una VPN dentro del propio teléfono, pero no para proteger tu conexión: la utiliza para cortar las comunicaciones con los servicios de Google. Con el bloqueo de Play Protect mediante una VPN local, Android pierde la posibilidad de completar sus análisis habituales mientras el malware sigue trabajando.Después llega el permiso de accesibilidad, que en Android puede dar a una aplicación muchísimo control sobre lo que ocurre en pantalla. Si se lo concedes, RemControl obtiene acceso a tus toques, grabaciones y patrón de desbloqueo, pudiendo registrar dónde pulsas y transmitir la pantalla en tiempo real mientras utilizas el móvil, incluidas tus aplicaciones bancarias.Los investigadores localizaron también un servidor con documentación de FastAPI expuesta que dejaba al descubierto más de 30 superposiciones preparadas para distintas víctimas. Hablamos de más de 30 pantallas falsas para robar credenciales, colocadas sobre aplicaciones legítimas para engañarte cuando introduces tus datos, un método que ya hemos visto en ataques recientes contra aplicaciones bancarias en Android.RemControl también intenta impedir que lo borres del móvil Deshacerse de RemControl tampoco es tan sencillo como abrir los ajustes y pulsar en desinstalar. El malware puede cerrar automáticamente ese menú cuando intentas acceder a él y utiliza canales cifrados de Telegram para recibir nuevas órdenes. Ese bloqueo de la desinstalación desde los ajustes funciona en Samsung, Xiaomi, Huawei, OPPO, OnePlus y también en Android sin modificar.La campaña, eso sí, ha dejado pistas bastante evidentes. En una de las páginas de suplantación activas apareció una respuesta de IA copiada sin editar, junto a fragmentos de código en ruso dentro del HTML. Los investigadores relacionan además la operación con UNKN, un operador que ya había sido vinculado anteriormente con la familia del troyano Medusa.RemControl tampoco es el único malware que ha encontrado esta forma de apartar Play Protect. ToxicPanda, una operación dirigida contra 349 aplicaciones financieras y de criptomonedas en 16 países, utiliza la misma evasión de Play Protect mediante una VPN local. Google ya ha tenido que retirar más de 200 aplicaciones peligrosas en otras campañas contra usuarios de Android.Y aquí aparece RedHat, otro troyano bancario detectado por Zimperium zLabs que lleva la automatización bastante más lejos. En lugar de depender de coordenadas fijas, utiliza IA capaz de leer una aplicación bancaria en tiempo real a partir de capturas de pantalla, de manera que puede localizar dónde pulsar incluso cuando el banco cambia el diseño de su aplicación.