Des chercheurs du groupe IB ont découvert que les Android Le cheval de Troie bancaire Gigabud peut créer un profil professionnel distinct sur un téléphone infecté et y exécuter une application bancaire clonée. L'attaquant peut alors effectuer des transactions frauduleuses dans ce nouveau profil, ce qui peut les dissimuler parmi les traces de logiciels malveillants détectées ailleurs sur l'appareil.
Pour ce faire, Gigabud installe Vwork, une version malveillante de l'outil open source légitime Shelter . Shelter permet normalement de… Android Les utilisateurs isolent les applications ou exécutent des copies supplémentaires de celles-ci dans un profil professionnel. Vwork modifie ces fonctions afin que Gigabud puisse les contrôler à distance.
L'objectif est de cloner une application bancaire cible dans un nouveau profil professionnel, puis de permettre à l'opérateur d'y commettre une fraude. Group-IB affirme que cette méthode peut rompre le lien entre un logiciel malveillant détecté dans le profil personnel et une transaction risquée provenant du profil professionnel, ce qui risque d'affaiblir les systèmes antifraude des banques ou les systèmes de détection de logiciels malveillants intégrés aux applications qui ne corrèlent pas les activités entre les différents profils. Android profils.
Android Les profils professionnels servent généralement à séparer les applications et les données professionnelles des données personnelles. Grâce à cette isolation, une application bancaire ou un outil de sécurité ne pourra pas établir de lien entre un logiciel malveillant détecté dans le profil personnel et une activité se déroulant dans une application clonée du profil professionnel.
Comment fonctionne une attaque
Les victimes sont incitées à installer illégalement une fausse application de compagnie aérienne, de taxes ou gouvernementale via des sites d'hameçonnage, des messages ou les réseaux sociaux.
Pour prendre le contrôle de l'appareil, Gigabud demande l'accès à l'accessibilité, l'autorisation de superposer des applications et une exemption de l'optimisation de la batterie. Ces autorisations permettent l'interaction à distance et le vol d'identifiants grâce à des techniques telles que la superposition d'applications .
L'application installée en dehors de son cadre habituel vérifie quelles autres applications sont installées et indique à l'opérateur quelles cibles bancaires pertinentes sont présentes.
Les fausses interfaces de connexion bancaire volent à la fois les identifiants bancaires et le code PIN de l'appareil.
L'opérateur installe Vwork, qui crée un nouveau profil professionnel sur l'appareil et clone l'application bancaire sélectionnée. Vwork se distingue de Shelter par des aspects qui le rendent vulnérable aux logiciels malveillants. Il supprime les protections contre les interactions entre profils, expose des composants permettant de configurer un profil, de cloner et de lister des applications, d'ouvrir des applications, et masque son icône de lancement.
L'opérateur peut alors effectuer des transactions à distance à partir du profil nouvellement créé, avec la possibilité de masquer l'activité derrière un écran noir.
Voici comment Gigabud se transforme Android La technique de séparation des profils est utilisée comme outil de fraude : après avoir compromis un téléphone, elle crée un second profil, y installe une application bancaire clonée et effectue la transaction à partir de là. Il peut en résulter un décalage dangereux entre une alerte de logiciel malveillant sur un profil et une session bancaire frauduleuse sur un autre.
Comment rester en sécurité
Les conseils de protection immédiate sont connus mais importants :
Installation d' applications hors du Play Store. Installez les applications bancaires et autres uniquement depuis la boutique officielle ou via un lien direct vers le site web de l'éditeur.
Soyez vigilant face aux demandes d'installation. Considérez toute demande non sollicitée d'installation d'un fichier APK comme une tentative d'escroquerie. En cas de doute, utilisez Malwarebytes Scam Guard pour vérifier la légalité d'une demande.
Autorisations. Ne pas activer l'accessibilité ni l'option « Afficher par-dessus les autres applications » pour une application censée être celle d'une compagnie aérienne, d'une entreprise de taxes, de livraison ou d'une administration. Les superpositions nécessitent l'approbation explicite de l'utilisateur sur les appareils modernes. Android Une demande de ce genre est donc un signal d'alarme.
Protection. Utilisez un système en temps réel à jour solution anti-malware pour votre Android appareils. Malwarebytes détecte les composants de Gigabud comme Android/Trojan.Banker.ACR577B2BA2H61, Android/Trojan.Banker.ACRF6CE8D30H46, Android/Trojan.Banker.ACR6C67829FH20, Android/Trojan.Banker.SIB02FFFFFF1112H106, Android/Trojan.Banker.SIB0181193e44H71, Android/Trojan.Banker.AUR2f2f4fb5C95, et Android/Trojan.Spy.Gigabud.xc.
Toute personne ayant installé un fichier APK suspect et lui ayant accordé un accès d'accessibilité doit contacter sa banque par un canal de confiance, révoquer les autorisations spéciales de l'application, la désinstaller et envisager une réinitialisation d'usine après avoir conservé uniquement les données saines.
La présence d'une deuxième application bancaire clonée mérite une attention particulière. Un profil professionnel distinct ne constitue pas en soi une preuve de compromission, car les profils professionnels ont également des usages légitimes. Cependant, la présence d'une application bancaire clonée est assurément suspecte.
Les escrocs en savent plus sur vous que vous ne le pensez.
Malwarebytes Mobile Security vousMobile Security contre le phishing, les SMS frauduleux, les sites malveillants et bien plus encore. Il intègre une fonctionnalité Scam Guard en temps réel, optimisée par l'IA.




