image

'Android-malware gebruikt vaker vpn voor blokkeren van Google Play Protect'

donderdag 24 september 2026, 16:15 door Redactie, 0 reacties

Android-malware gebruikt steeds vaker een vpn-service voor het blokkeren van Google Play Protect om zo detectie door de ingebouwde virusscanner te voorkomen, zo meldt cybersecuritybedrijf Group-IB in een nieuwe analyse. De analyse gaat over een malware-exemplaar genaamd RemControl, speciaal ontwikkeld voor het plegen van bankfraude, waarbij meerdere Europese banken het doelwit zijn.

De RemControl-malware wordt buiten de Google Play Store aangeboden, waarbij het zich voordoet als een bekende IPTV-app. De aangeboden app is in werkelijkheid een 'dropper' app die de uiteindelijke malware op het systeem installeert. Zodra een gebruiker de zogenaamde IPTV-app installeert vraagt die als eerste om de BIND_VPN_SERVICE permissie. De app gebruikt deze permissie voor het starten van een vpn-service die al het netwerkverkeer van com.android.vending blokkeert, wat de Google Play Store app is.

Op veel Androidtelefoons draait Google Play Protect, een ingebouwde virusscanner die in real-time controleert welke apps er op het toestel worden geïnstalleerd. Play Protect werkt via de Google Play Store app. De vpn-service van de dropper routeert al het verkeer van Google Play Protect via een null vpn-tunnel, waardoor het geen verbinding kan maken. Hierdoor kan Google Play Protect de geïnstalleerde app niet scannen, aldus Group-IB. Volgens het cybersecuritybedrijf maken ontwikkelaars van Android-malware steeds vaker gebruik van deze vpn-methode.

Nadat de vpn-permissie is verkregen en Google Play Protect geblokkeerd krijgt de gebruiker de vraag of hij een 'update' voor de 'IPTV-app' wil installeren. In werkelijkheid is dit de daadwerkelijke malware. Daarnaast vraagt de 'app' aan gebruikers de Accessibility Service permissie, waarmee er volledige controle over de Androidtelefoon wordt verkregen. Vervolgens kan de malware phishingvensters boven geïnstalleerde bank-apps tonen om zo allerlei gegevens te stelen. Daarbij heeft de malware het onder andere voorzien op banken uit Spanje, Frankrijk, Portugal, Polen en Italië.

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.