Alerta de segurança

    App falsa de IPTV espalha malware bancário para Android com alvos em Portugal

    A Group-IB identificou o RemControl, um trojan bancário para Android distribuído através de páginas falsas da Google Play que imitam a app de IPTV TVTap. Portugal consta entre os países visados, mas não há números públicos de vítimas portuguesas.

    Por Rui Matos · Especialista em Cibersegurança
    Publicado a 28 de setembro de 2026
    Ilustração de um telemóvel Android com uma app de televisão, sobre o qual um falso ecrã de login bancário é manipulado como uma marioneta
    Ilustração editorial da CiberProteção. Não reproduz páginas, apps nem ecrãs reais da campanha.

    Quem procura apps de IPTV fora das lojas oficiais tem mais um motivo para desconfiar. Numa investigação publicada a 23 de setembro de 2026, a empresa de cibersegurança Group-IB descreve o RemControl, um malware bancário para Android que chega aos telemóveis disfarçado de aplicação de televisão e que, segundo os investigadores, tem entre os alvos clientes de bancos em Portugal.

    O que foi descoberto

    Segundo a Group-IB, o RemControl é distribuído através de páginas que imitam a Google Play e oferecem uma falsa versão da app de IPTV TVTap. A TVTap não está disponível na loja oficial, o que leva muitos utilizadores a procurá-la em sites de terceiros — precisamente o comportamento que os criminosos exploram. Os investigadores confirmaram publicidade maliciosa (anúncios que levam a estas páginas) como um dos canais de distribuição.

    Os primeiros exemplares observados datam de julho de 2026 e a infraestrutura associada estava ativa desde maio. Os domínios de distribuição analisados foram registados a 10 de julho. A Group-IB descreve o RemControl como um serviço alugado a outros criminosos (malware-as-a-service) e atribui as primeiras campanhas a um operador que identifica como UNKK.

    Como funciona o ataque, em linguagem simples

    Depois de descarregado, o ficheiro de instalação (APK) apresenta um falso ecrã de atualização da TVTap. Segundo os investigadores, pede primeiro permissão para criar uma "VPN" local — que não serve para proteger o utilizador, mas para cortar a ligação à internet da Google Play e impedir que o Play Protect analise a instalação. Depois instala a componente maliciosa, que pede de imediato acesso aos Serviços de Acessibilidade.

    Os Serviços de Acessibilidade existem para ajudar pessoas com limitações a usar o telemóvel: permitem a uma app ler o que está no ecrã e tocar em botões em nome do utilizador. Nas mãos erradas, dão controlo quase total do aparelho. Com essa permissão, o RemControl consegue, segundo a Group-IB, sobrepor um ecrã falso quando o utilizador abre a app do banco (uma "sobreposição" ou overlay) para recolher PIN, códigos de acesso e dados do cartão; registar o que é escrito; transmitir o ecrã em tempo real; e dar ao atacante controlo remoto. Os investigadores relatam ainda que o malware tenta fechar automaticamente os ecrãs de desinstalação de apps e de reposição de fábrica.

    E Portugal?

    A Group-IB confirmou sobreposições falsas ativas para mais de 30 instituições financeiras em Itália, França, Espanha, Polónia, Portugal, Canadá e alguns Estados do Golfo, e encontrou nas amostras uma etiqueta de campanha dedicada a Portugal ("pt-v3"). Isto indica que clientes de bancos portugueses são alvo. No entanto, segundo os investigadores, Itália e França são os alvos principais das primeiras campanhas, e a campanha documentada em detalhe servia o ficheiro apenas a telemóveis com endereço IP italiano. A investigação não indica quantas pessoas foram infetadas em Portugal, nem valores perdidos, e não nomeia publicamente os bancos portugueses visados.

    Nota sobre o papel da inteligência artificial

    A Group-IB encontrou sinais de que partes da infraestrutura e das páginas falsas foram criadas com ajuda de um assistente de IA, incluindo uma resposta completa de um assistente esquecida numa página de phishing. É um detalhe relevante para investigadores, mas para o utilizador o risco é o mesmo de outros trojans bancários: instalar uma app de fora da loja oficial e conceder-lhe permissões de acessibilidade.

    Quem é afetado

    Utilizadores de Android que instalem, a partir de páginas fora da Google Play, uma suposta app TVTap ou outra app de IPTV de origem duvidosa. A Group-IB lista Portugal entre os países com bancos visados. Utilizadores de iPhone não são referidos na investigação.

    O que está confirmado

    Segundo a Group-IB: distribuição através de páginas falsas da Google Play que imitam a TVTap; primeiros exemplares em julho de 2026 e infraestrutura ativa desde maio; abuso dos Serviços de Acessibilidade; sobreposições falsas para mais de 30 instituições em vários países, incluindo Portugal; etiqueta de campanha "pt-v3".

    O que ainda é incerto

    Não há números públicos de vítimas nem de perdas, em Portugal ou noutros países. Os bancos portugueses visados não foram nomeados. Não é claro se as páginas usadas contra utilizadores portugueses aplicam o mesmo filtro geográfico observado na campanha italiana.

    O que fazer agora

    1. Só viu uma página ou anúncio da suposta app: se não descarregou nada, não há sinal de infeção. Feche a página e não volte a abri-la.
    2. Descarregou o ficheiro APK mas não o abriu: apague-o da pasta de transferências e não o instale.
    3. Instalou a app: desligue os dados móveis e o Wi-Fi, e verifique em Definições > Acessibilidade se alguma app desconhecida tem acesso. Se não conseguir remover a app (o malware tenta bloquear esses ecrãs), a Group-IB recomenda removê-la em Modo de Segurança ou repor o telemóvel de fábrica.
    4. Deu permissões de acessibilidade ou VPN a essa app: trate o telemóvel como comprometido. Não use a app do banco nesse aparelho até o limpar.
    5. Introduziu PIN, códigos ou dados do cartão num ecrã que apareceu inesperadamente: contacte o seu banco de imediato, através do número oficial e a partir de outro telefone, para bloquear acessos e cartões e rever movimentos.
    6. Em geral: instale apps apenas da Google Play e desconfie de qualquer app que peça acesso de acessibilidade sem razão clara.
    7. Se foi vítima de fraude, apresente queixa às autoridades (PSP, GNR ou Polícia Judiciária) e guarde provas, como comprovativos de movimentos.

    Fontes

    Guias relacionados

    Encontraste um erro ou tens informação adicional? Envia-nos uma correção.