Android Un programa malicioso crea una copia oculta de tu aplicación bancaria.

| 11 de septiembre de 2026
Aplicación bancaria de clones de Gigabud

Investigadores del Grupo IB descubrieron que la Android El troyano bancario Gigabud puede crear un perfil de trabajo independiente en un teléfono infectado y ejecutar una aplicación bancaria clonada en él. El atacante puede entonces realizar transacciones fraudulentas en el nuevo perfil, lo que podría hacer que no se detecten señales de malware en otras partes del dispositivo.

Para ello, Gigabud instala Vwork, una versión maliciosa de la herramienta legítima de código abierto Shelter . Shelter normalmente permite Android Los usuarios aíslan las aplicaciones o ejecutan copias adicionales de las mismas en un perfil de trabajo. Vwork modifica esas funciones para que Gigabud pueda controlarlas de forma remota.

El objetivo es clonar una aplicación bancaria objetivo en el nuevo perfil de trabajo, para luego permitir que el operador cometa fraude allí. Group-IB afirma que esto puede romper la conexión entre el malware detectado en el perfil personal y una transacción de riesgo originada en el perfil de trabajo, lo que podría debilitar los sistemas antifraude del banco o los sistemas de detección de malware en la aplicación que no correlacionan la actividad entre Android perfiles.

Android Los perfiles profesionales se utilizan normalmente para mantener separadas las aplicaciones y los datos laborales de los personales. Dado que las aplicaciones en diferentes perfiles están aisladas entre sí, una aplicación bancaria o una herramienta de seguridad podría no relacionar el malware detectado en el perfil personal con algo que ocurra en una aplicación clonada en el perfil profesional.

Cómo funciona un ataque

Las víctimas son engañadas para que instalen aplicaciones falsas de aerolíneas, impuestos o del gobierno a través de sitios web de phishing, mensajes o redes sociales.

Para tomar el control del dispositivo, Gigabud solicita acceso a Accesibilidad, permiso para superponer aplicaciones y una exención de la optimización de la batería. Estos permisos permiten la interacción remota y técnicas de robo de credenciales, como las superposiciones .

La aplicación instalada manualmente comprueba qué otras aplicaciones están instaladas e informa al operador sobre los objetivos bancarios relevantes presentes.

Las superposiciones falsas de inicio de sesión bancaria roban tanto las credenciales bancarias como el PIN del dispositivo.

El operador instala Vwork, que crea un nuevo perfil de trabajo en el dispositivo y clona la aplicación bancaria seleccionada. Vwork se diferencia de Shelter en aspectos que lo hacen útil para el malware. Elimina las protecciones contra la interacción entre perfiles, expone componentes que pueden usarse para configurar un perfil, clonar y listar aplicaciones, y abrir aplicaciones, además de ocultar su icono de inicio.

El operador podrá entonces realizar transacciones de forma remota desde el perfil recién creado, con la opción de ocultar la actividad tras una pantalla negra.

Así es como Gigabud se transforma Android La separación de perfiles se convierte en una herramienta de fraude: tras comprometer un teléfono, crea un segundo perfil, instala una aplicación bancaria clonada y realiza la transacción desde allí. El resultado puede ser una peligrosa brecha entre una alerta de malware en un perfil y una sesión bancaria fraudulenta en otro.

Cómo mantenerse seguro

Los consejos de protección inmediata son conocidos pero importantes:

Instalación de aplicaciones externas. Instale aplicaciones bancarias y otras aplicaciones únicamente desde la tienda oficial o mediante un enlace directo al sitio web del editor.

Instala solicitudes. Considera las solicitudes no solicitadas para instalar un archivo APK como una posible estafa. Si no estás seguro de si algo es una estafa, analízalo con Malwarebytes Scam Guard .

Permisos. No habilite la accesibilidad ni la opción "mostrar sobre otras aplicaciones" para una supuesta aplicación de aerolínea, impuestos, entrega o gobierno. Las superposiciones requieren la aprobación explícita del usuario en las aplicaciones modernas. Android Por lo tanto, una solicitud como esta es una señal de alerta.

Protección. Utilice un sistema actualizado en tiempo real. solución antimalware para su Android dispositivos. Malwarebytes detecta componentes de Gigabud como Android/Trojan.Banker.ACR577B2BA2H61, Android/Trojan.Banker.ACRF6CE8D30H46, Android/Trojan.Banker.ACR6C67829FH20, Android/Trojan.Banker.SIB02FFFFFF1112H106, Android/Trojan.Banker.SIB0181193e44H71, Android/Trojan.Banker.AUR2f2f4fb5C95, y Android/Trojan.Spy.Gigabud.xc.

Cualquier persona que haya instalado un archivo APK sospechoso y le haya otorgado acceso de accesibilidad debe comunicarse con su banco a través de un canal de confianza, revocar los permisos especiales de la aplicación, desinstalarla y considerar la posibilidad de restablecer la configuración de fábrica después de conservar únicamente los datos que se sabe que están en buen estado.

La presencia de una segunda aplicación bancaria merece un análisis más detenido. Un perfil laboral independiente no constituye prueba de fraude, ya que estos perfiles también tienen usos legítimos. Sin embargo, la existencia de una aplicación bancaria clonada resulta definitivamente sospechosa.


Los estafadores saben más de ti de lo que crees. 

Malwarebytes Mobile Security teMobile Security contra el phishing, los mensajes de texto fraudulentos, los sitios web maliciosos y mucho más. Con Scam Guard, una función integrada basada en inteligencia artificial que opera en tiempo real. 

Descargar para iOS Descargar para Android  

Acerca del autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue MVP de Microsoft en seguridad del consumidor durante 12 años consecutivos. Habla cuatro idiomas. Huele a caoba y a libros encuadernados en cuero.