
Group-IB araştırmacıları, 23 Eylül 2026’da yayımladıkları raporda daha önce belgelenmemiş bir Android bankacılık truvanı ortaya çıkardıklarını açıkladı. Operatörün dahili adıyla anılan RemControl, Batı Avrupa, Ortadoğu ve Kanada’daki perakende bankacılık müşterilerini hedefliyor. Zararlı, Android’in Erişilebilirlik Hizmeti’ni kötüye kullanarak meşru bankacılık uygulamalarının üzerine oltalama katmanları enjekte ediyor; cihaz ekranını gerçek zamanlı aktarabiliyor, tuş vuruşlarını kaydedebiliyor ve uzaktan erişim sağlıyor.
Rapora göre dikkat çeken ayrıntı, komuta-kontrol panelinin API belgelerinin analiz sırasında istemeden açığa çıkması. Bu belge, yapı sistemi ve ortaklık takip altyapısıyla bir Kötü Amaçlı Yazılım Hizmeti (MaaS) platformuna işaret ediyor. Group-IB, belgelerde ve oltalama katmanlarında yapay zekâ destekli geliştirme izleri gördüğünü; canlı bir oltalama sayfasında bir yapay zekâ asistanı yanıtının olduğu gibi bırakıldığını yazıyor. Bazı katman HTML dosyalarında Rusça kod yorumları da tespit edilmiş.
İlk örnekler Temmuz 2026’ya, altyapı ise Mayıs 2026’ya dayanıyor. Otuzdan fazla doğrulanmış oltalama hedefi İtalya, Fransa, İspanya, Polonya, Portekiz, Kanada ve bazı Körfez ülkelerindeki bankacılık uygulamalarını kapsıyor. Dağıtımda TVTap IPTV uygulamasını taklit eden sahte Google Play sayfaları kullanılıyor; bir İtalya odaklı kampanyada sayfalar İtalyanca yerelleştirilmiş ve yalnızca İtalyan IP’li mobil cihazlara APK verildiği belirtiliyor. Dropper kurulum sırasında yerel bir VPN hizmetiyle Google Play Protect’i engelliyor ve her kurulumda benzersiz imza sertifikası üreterek hash tabanlı tespiti zorlaştırıyor. C2 adresi şifreli bir Telegram “dead-drop” üzerinden dinamik çözülüyor.
İlk gözlenen kampanyaları yürüten aktör Group-IB tarafından UNKK olarak izleniyor; sabit kodlanmış ortaklık ve kampanya etiketleriyle eşleştirilmiş. Rapor, Medusa UNKN ortak botnetiyle olası bir bağa da işaret ediyor; bu bağlantı kampanya adlandırma, dağıtım ve Telegram dead-drop benzerliklerine dayanıyor. Türkiye’ye özel bir hedef listesi veya yerli banka adı raporda öne çıkarılmıyor.
Kapak temsili bir stok fotoğraftır; RemControl ekran görüntüsü veya Group-IB olay fotoğrafı değildir.
Kaynaklar
Sık sorulan sorular
RemControl ne yapıyor?
Group-IB’ye göre Android Erişilebilirlik Hizmeti üzerinden banka uygulamalarına oltalama katmanı enjekte ediyor; ekran aktarımı, tuş kaydı ve uzaktan erişim sağlıyor.
Hangi bölgeler hedefleniyor?
Raporda Batı Avrupa, Ortadoğu ve Kanada’daki perakende bankacılık müşterileri; 30’dan fazla doğrulanmış katman hedefi listeleniyor.


