Quem procura apps de IPTV fora das lojas oficiais tem mais um motivo para desconfiar. Numa investigação publicada a 23 de setembro de 2026, a empresa de cibersegurança Group-IB descreve o RemControl, um malware bancário para Android que chega aos telemóveis disfarçado de aplicação de televisão e que, segundo os investigadores, tem entre os alvos clientes de bancos em Portugal.
O que foi descoberto
Segundo a Group-IB, o RemControl é distribuído através de páginas que imitam a Google Play e oferecem uma falsa versão da app de IPTV TVTap. A TVTap não está disponível na loja oficial, o que leva muitos utilizadores a procurá-la em sites de terceiros — precisamente o comportamento que os criminosos exploram. Os investigadores confirmaram publicidade maliciosa (anúncios que levam a estas páginas) como um dos canais de distribuição.
Os primeiros exemplares observados datam de julho de 2026 e a infraestrutura associada estava ativa desde maio. Os domínios de distribuição analisados foram registados a 10 de julho. A Group-IB descreve o RemControl como um serviço alugado a outros criminosos (malware-as-a-service) e atribui as primeiras campanhas a um operador que identifica como UNKK.
Como funciona o ataque, em linguagem simples
Depois de descarregado, o ficheiro de instalação (APK) apresenta um falso ecrã de atualização da TVTap. Segundo os investigadores, pede primeiro permissão para criar uma "VPN" local — que não serve para proteger o utilizador, mas para cortar a ligação à internet da Google Play e impedir que o Play Protect analise a instalação. Depois instala a componente maliciosa, que pede de imediato acesso aos Serviços de Acessibilidade.
Os Serviços de Acessibilidade existem para ajudar pessoas com limitações a usar o telemóvel: permitem a uma app ler o que está no ecrã e tocar em botões em nome do utilizador. Nas mãos erradas, dão controlo quase total do aparelho. Com essa permissão, o RemControl consegue, segundo a Group-IB, sobrepor um ecrã falso quando o utilizador abre a app do banco (uma "sobreposição" ou overlay) para recolher PIN, códigos de acesso e dados do cartão; registar o que é escrito; transmitir o ecrã em tempo real; e dar ao atacante controlo remoto. Os investigadores relatam ainda que o malware tenta fechar automaticamente os ecrãs de desinstalação de apps e de reposição de fábrica.
E Portugal?
A Group-IB confirmou sobreposições falsas ativas para mais de 30 instituições financeiras em Itália, França, Espanha, Polónia, Portugal, Canadá e alguns Estados do Golfo, e encontrou nas amostras uma etiqueta de campanha dedicada a Portugal ("pt-v3"). Isto indica que clientes de bancos portugueses são alvo. No entanto, segundo os investigadores, Itália e França são os alvos principais das primeiras campanhas, e a campanha documentada em detalhe servia o ficheiro apenas a telemóveis com endereço IP italiano. A investigação não indica quantas pessoas foram infetadas em Portugal, nem valores perdidos, e não nomeia publicamente os bancos portugueses visados.
Nota sobre o papel da inteligência artificial
A Group-IB encontrou sinais de que partes da infraestrutura e das páginas falsas foram criadas com ajuda de um assistente de IA, incluindo uma resposta completa de um assistente esquecida numa página de phishing. É um detalhe relevante para investigadores, mas para o utilizador o risco é o mesmo de outros trojans bancários: instalar uma app de fora da loja oficial e conceder-lhe permissões de acessibilidade.
Quem é afetado
Utilizadores de Android que instalem, a partir de páginas fora da Google Play, uma suposta app TVTap ou outra app de IPTV de origem duvidosa. A Group-IB lista Portugal entre os países com bancos visados. Utilizadores de iPhone não são referidos na investigação.
O que está confirmado
Segundo a Group-IB: distribuição através de páginas falsas da Google Play que imitam a TVTap; primeiros exemplares em julho de 2026 e infraestrutura ativa desde maio; abuso dos Serviços de Acessibilidade; sobreposições falsas para mais de 30 instituições em vários países, incluindo Portugal; etiqueta de campanha "pt-v3".
O que ainda é incerto
Não há números públicos de vítimas nem de perdas, em Portugal ou noutros países. Os bancos portugueses visados não foram nomeados. Não é claro se as páginas usadas contra utilizadores portugueses aplicam o mesmo filtro geográfico observado na campanha italiana.
O que fazer agora
- Só viu uma página ou anúncio da suposta app: se não descarregou nada, não há sinal de infeção. Feche a página e não volte a abri-la.
- Descarregou o ficheiro APK mas não o abriu: apague-o da pasta de transferências e não o instale.
- Instalou a app: desligue os dados móveis e o Wi-Fi, e verifique em Definições > Acessibilidade se alguma app desconhecida tem acesso. Se não conseguir remover a app (o malware tenta bloquear esses ecrãs), a Group-IB recomenda removê-la em Modo de Segurança ou repor o telemóvel de fábrica.
- Deu permissões de acessibilidade ou VPN a essa app: trate o telemóvel como comprometido. Não use a app do banco nesse aparelho até o limpar.
- Introduziu PIN, códigos ou dados do cartão num ecrã que apareceu inesperadamente: contacte o seu banco de imediato, através do número oficial e a partir de outro telefone, para bloquear acessos e cartões e rever movimentos.
- Em geral: instale apps apenas da Google Play e desconfie de qualquer app que peça acesso de acessibilidade sem razão clara.
- Se foi vítima de fraude, apresente queixa às autoridades (PSP, GNR ou Polícia Judiciária) e guarde provas, como comprovativos de movimentos.

