App de TV pirata para Android transmite a tela do celular e rouba o PIN do banco
Pesquisadores da Group-IB descrevem o RemControl, um trojan bancário para Android distribuído em páginas falsas da Play Store como um aplicativo de TV por internet. Instalado, ele transmite a tela em tempo real, cobre o app do banco com uma tela falsa e captura até o padrão de desbloqueio. As telas falsas foram feitas com ajuda de IA.

A Group-IB publicou em 23 de setembro a análise de um trojan bancário para Android batizado de RemControl. O nome é literal: o programa entrega ao criminoso o controle remoto do celular da vítima. A isca é um aplicativo de TV por internet — uma cópia falsa do TVTap, app popular de canais ao vivo que não existe na loja oficial — anunciada em páginas que imitam a Google Play Store.
Quem instala ganha os canais prometidos e, junto, um programa que:
- pede o serviço de acessibilidade do Android e, com ele, passa a ler e controlar tudo o que aparece na tela;
- cobre o aplicativo do banco com uma tela falsa de login, idêntica à original, para capturar senha, PIN e validade do cartão — a lista de bancos-alvo é atualizada pelo operador a qualquer momento;
- transmite a tela em tempo real para o criminoso, junto com a estrutura dos elementos exibidos;
- registra o que é digitado e captura o padrão de desbloqueio do aparelho;
- impede a remoção: bloqueia o acesso às telas de configuração do sistema em mais de 30 idiomas.
Feito sob encomenda — com ajuda de IA
O RemControl é vendido como serviço a afiliados (o modelo malware-as-a-service), cada um com o próprio identificador embutido no aplicativo. O painel do operador tem editor de telas falsas, visualizador de credenciais roubadas, gravador de sessões e um gerador que produz um aplicativo único para cada afiliado.
Um detalhe revelador: os pesquisadores encontraram, dentro do código de uma tela de phishing em produção, a resposta completa de um assistente de IA, incluindo notas de implementação e a oferta de “ajustes se necessário”. A documentação interna chama as credenciais bancárias roubadas de “respostas do quiz” e as funções de controle remoto de “monitoramento parental” — o vocabulário usado para contornar os filtros da ferramenta de IA que ajudou a construir o golpe.

Onde ele age — e por que importa mesmo assim
Os alvos identificados são clientes de mais de 30 bancos na Itália, França, Espanha, Polônia, Portugal, países do Golfo e Canadá. As primeiras amostras apareceram em 19 de julho de 2026; o domínio de controle foi registrado em maio. O Brasil não é citado na análise.
Isso não torna o caso distante. A técnica — acessibilidade, tela sobreposta, transmissão da tela — é a mesma usada pelos trojans bancários que circulam por aqui há anos, e o método de distribuição (app “grátis” fora da loja, anunciado em rede social) é universal. Um afiliado brasileiro é uma questão de demanda, não de tecnologia.
O que isso tem a ver com a empresa
O celular em que a pessoa instala o app de TV pirata à noite é, muitas vezes, o mesmo que autentica o e-mail corporativo de manhã. Com o RemControl no aparelho, o criminoso vê o código do autenticador na tela, lê as mensagens do WhatsApp corporativo e conhece o padrão de desbloqueio.
Três medidas práticas:
- Política clara para celulares que acessam recursos da empresa, próprios ou corporativos: só aplicativos da loja oficial, sem instalação de fontes desconhecidas.
- Atenção ao serviço de acessibilidade. Nenhum app de TV, jogo ou utilitário precisa dele. Se um aplicativo pede, é o momento de desinstalar.
- Segundo fator que não dependa só da tela do celular. Chaves físicas ou aprovação em outro dispositivo reduzem o estrago quando o aparelho está comprometido.
E o recado mais simples, que vale para todo mundo em casa: se uma tela do banco aparecer em um momento inesperado — ao abrir outro app, no meio de uma tarefa —, feche e entre pelo aplicativo oficial, nunca pela tela que apareceu.
Fontes
-
Group-IB — “RemControl: AI Built the Overlays. Victims Lose their PINs” (23/09/2026): group-ib.com
-
Foto de capa: pessoa usando um smartphone — Océanos y dados, CC0, via Wikimedia Commons
- Segunda imagem: esculturas das versões do Android no campus do Google, Mountain View — Baltakatei, CC BY-SA 4.0, via Wikimedia Commons
VKSECURITY


