Forscher der Group-IB stellten fest , dass die Android Der Banking-Trojaner Gigabud kann auf einem infizierten Smartphone ein separates Arbeitsprofil erstellen und darin eine geklonte Banking-App ausführen. Der Angreifer kann dann in diesem neuen Profil betrügerische Transaktionen durchführen und diese so möglicherweise von anderen Malware-Spuren auf dem Gerät trennen.
Dazu installiert Gigabud Vwork, eine schädliche Version des legitimen Open-Source-Tools Shelter . Shelter erlaubt normalerweise Android Nutzer isolieren Apps oder führen zweite Kopien davon in einem Arbeitsprofil aus. Vwork modifiziert diese Funktionen, sodass Gigabud sie fernsteuern kann.
Ziel ist es, eine Ziel-Banking-App in das neue Arbeitsprofil zu klonen und dem Nutzer anschließend Betrug zu ermöglichen. Laut Group-IB kann dies die Verbindung zwischen im persönlichen Profil erkannter Malware und einer riskanten Transaktion aus dem Arbeitsprofil unterbrechen und so potenziell bankseitige Betrugsbekämpfungssysteme oder In-App-Malware-Erkennungssysteme schwächen, die Aktivitäten nicht übergreifend korrelieren. Android Profile.
Android Arbeitsprofile dienen üblicherweise dazu, berufliche Apps und Daten von privaten zu trennen. Da Apps in verschiedenen Profilen voneinander isoliert sind, kann eine Banking-App oder ein Sicherheitstool möglicherweise keine Verbindung zwischen im privaten Profil entdeckter Schadsoftware und Vorgängen in einer geklonten App im Arbeitsprofil herstellen.
Wie ein Angriff funktioniert
Die Opfer werden durch Phishing-Websites, -Nachrichten oder soziale Medien dazu verleitet, eine gefälschte Airline-, Steuer- oder Regierungs-App per Sideloading zu installieren.
Um die Kontrolle über das Gerät zu übernehmen, benötigt Gigabud Zugriff auf die Bedienungshilfen, die Berechtigung, sich über anderen Apps einzublenden, und eine Ausnahme von der Akkuoptimierung. Diese Berechtigungen ermöglichen die Ferninteraktion und Techniken zum Diebstahl von Zugangsdaten, wie beispielsweise Overlays .
Die per Sideloading installierte App prüft, welche anderen Apps installiert sind, und teilt dem Betreiber mit, welche relevanten Bankziele vorhanden sind.
Gefälschte Banking-Login-Overlays stehlen sowohl die Bankzugangsdaten als auch die PIN des Geräts.
Der Benutzer installiert Vwork, wodurch ein neues Arbeitsprofil auf dem Gerät erstellt und die ausgewählte Banking-App geklont wird. Vwork unterscheidet sich von Shelter in einigen Punkten, die es für Malware nützlich machen. Es entfernt den Schutz bei profilübergreifender Interaktion, legt Komponenten offen, mit denen sich ein Profil einrichten, Apps klonen und auflisten sowie Apps öffnen lassen, und verbirgt sein Launcher-Symbol.
Der Betreiber kann dann Transaktionen aus dem neu erstellten Profil fernsteuern und hat die Möglichkeit, Aktivitäten hinter einem schwarzen Bildschirm zu verbergen.
So wird Gigabud zum Laufen gebracht Android Die Profilaufteilung dient als Betrugswerkzeug: Nach der Kompromittierung eines Telefons erstellt die Malware ein zweites Profil, installiert dort eine geklonte Banking-App und führt die Transaktion von dort aus durch. Dadurch kann eine gefährliche Lücke zwischen einer Malware-Warnung in einem Profil und einer betrügerischen Banking-Sitzung in einem anderen entstehen.
Wie man sicher bleibt
Die unmittelbaren Schutzmaßnahmen sind bekannt, aber wichtig:
Sideloading. Installieren Sie Banking- und andere Apps ausschließlich aus dem offiziellen Store oder über einen direkten Link zur Website des Herausgebers.
Installationsanfragen. Behandeln Sie unerwünschte Anfragen zur Installation einer APK-Datei als wahrscheinlichen Betrugsversuch. Wenn Sie sich nicht sicher sind, ob es sich um Betrug handelt, überprüfen Sie die Datei mit Malwarebytes Scam Guard .
Berechtigungen. Aktivieren Sie für vermeintliche Airline-, Steuer-, Liefer- oder Regierungs-Apps weder die Bedienungshilfen noch die Option „Über anderen Apps anzeigen“. Overlays erfordern auf modernen Geräten die ausdrückliche Zustimmung des Nutzers. Android Eine solche Anfrage ist also ein Warnsignal.
Schutz. Verwenden Sie ein aktuelles Echtzeit-System. Anti-Malware-Lösung für Ihr System Android GeräteDie Malwarebytes erkennt Komponenten von Gigabud als Android/Trojan.Banker.ACR577B2BA2H61, Android/Trojan.Banker.ACRF6CE8D30H46, Android/Trojan.Banker.ACR6C67829FH20, Android/Trojan.Banker.SIB02FFFFFF1112H106, Android/Trojan.Banker.SIB0181193e44H71, Android/Trojan.Banker.AUR2f2f4fb5C95und Android/Trojan.Spy.Gigabud.xc.
Wer eine verdächtige APK installiert und ihr Zugriff auf die Bedienungshilfen gewährt hat, sollte sich über einen vertrauenswürdigen Kanal an seine Bank wenden, die Sonderberechtigungen der App widerrufen, sie deinstallieren und nach Sicherung nur bekanntermaßen intakter Daten einen Werksreset in Erwägung ziehen.
Eine zweite Instanz einer Banking-App erfordert besondere Aufmerksamkeit. Ein separates Arbeitsprofil allein beweist noch keine Kompromittierung, da Arbeitsprofile auch legitime Verwendungszwecke haben. Das Vorhandensein einer geklonten Banking-App ist jedoch definitiv verdächtig.
Betrüger wissen mehr über dich, als du denkst.
Malwarebytes Mobile Security Sie vor Phishing, betrügerischen SMS, bösartigen Websites und vielem mehr. Mit integriertem, KI-gestütztem Scam Guard in Echtzeit.




