Android Il malware crea una copia nascosta della tua app bancaria

| 11 settembre 2026
Gigabud clona l'app bancaria

I ricercatori del Gruppo IB hanno scoperto che Android Il trojan bancario Gigabud può creare un profilo di lavoro separato su un telefono infetto ed eseguire al suo interno un'app bancaria clonata. L'attaccante può quindi effettuare transazioni fraudolente nel nuovo profilo, potenzialmente separandole dalle tracce di malware rilevate altrove sul dispositivo.

Per fare ciò, Gigabud installa Vwork, una versione dannosa del legittimo strumento open-source Shelter . Shelter normalmente consente Android Gli utenti isolano le app o ne eseguono copie aggiuntive in un profilo di lavoro. Vwork modifica queste funzioni in modo che Gigabud possa controllarle da remoto.

L'obiettivo è clonare un'app bancaria di destinazione nel nuovo profilo di lavoro, quindi lasciare che l'operatore commetta frodi al suo interno. Group-IB afferma che ciò può interrompere la connessione tra il malware rilevato nel profilo personale e una transazione rischiosa originata dal profilo di lavoro, indebolendo potenzialmente i sistemi antifrode lato banca o i sistemi di rilevamento malware in-app che non correlano l'attività tra Android profili.

Android I profili di lavoro vengono generalmente utilizzati per tenere separate le app e i dati aziendali da quelli personali. Poiché le app nei diversi profili sono isolate l'una dall'altra, un'app bancaria o uno strumento di sicurezza potrebbero non collegare un malware rilevato nel profilo personale con qualcosa che sta accadendo in un'app clonata nel profilo di lavoro.

Come funziona un attacco

Le vittime vengono indotte a installare app false di compagnie aeree, tasse o enti governativi tramite siti di phishing, messaggi o social media.

Per assumere il controllo del dispositivo, Gigabud richiede l'accesso alle impostazioni di accessibilità, l'autorizzazione a sovrapporsi ad altre app e l'esenzione dall'ottimizzazione della batteria. Queste autorizzazioni consentono l'interazione remota e tecniche di furto di credenziali come la sovrapposizione di elementi grafici .

L'app installata tramite sideload verifica quali altre app sono presenti e comunica all'operatore quali sono i target bancari rilevanti.

Le false schermate di accesso ai servizi bancari rubano sia le credenziali bancarie che il PIN del dispositivo.

L'operatore installa Vwork, che crea un nuovo profilo di lavoro sul dispositivo e clona l'app bancaria selezionata. Vwork si differenzia da Shelter per alcuni aspetti che lo rendono utile ai malware. Rimuove le protezioni sull'interazione tra profili, espone componenti che possono essere utilizzati per configurare un profilo, clonare ed elencare le app e aprirle, e nasconde la sua icona di avvio.

L'operatore può quindi effettuare transazioni da remoto utilizzando il profilo appena creato, con la possibilità di nascondere l'attività dietro una schermata nera.

Ecco come funziona Gigabud Android La separazione dei profili in uno strumento di frode: dopo aver compromesso un telefono, crea un secondo profilo, vi installa un'app bancaria clonata ed effettua la transazione da lì. Il risultato può essere un pericoloso intervallo tra un avviso di malware in un profilo e una sessione bancaria fraudolenta in un altro.

Come stare al sicuro

Le raccomandazioni per la protezione immediata sono note ma importanti:

Installazione da fonti esterne. Installa app bancarie e altre app solo dallo store ufficiale o tramite un link diretto al sito web dell'editore.

Richieste di installazione. Considera le richieste non sollecitate di installare un APK come una probabile truffa. Se non sei sicuro che si tratti di una truffa, analizza il file con Malwarebytes Scam Guard .

Autorizzazioni. Non abilitare l'accessibilità o la "visualizzazione sopra altre app" per una presunta app di una compagnia aerea, di una società fiscale, di una società di consegne o di un ente governativo. Le sovrapposizioni richiedono l'approvazione esplicita dell'utente sui dispositivi moderni. Android , quindi una richiesta di questo tipo è un campanello d'allarme.

Protezione. Utilizzare un sistema in tempo reale aggiornato soluzione antimalware per il tuo Android dispositivi. Malwarebytes rileva i componenti di Gigabud come Android/Trojan.Banker.ACR577B2BA2H61, Android/Trojan.Banker.ACRF6CE8D30H46, Android/Trojan.Banker.ACR6C67829FH20, Android/Trojan.Banker.SIB02FFFFFF1112H106, Android/Trojan.Banker.SIB0181193e44H71, Android/Trojan.Banker.AUR2f2f4fb5C95, e Android/Trojan.Spy.Gigabud.xc.

Chiunque abbia installato un APK sospetto e gli abbia concesso l'accesso alle funzionalità di accessibilità dovrebbe contattare la propria banca tramite un canale affidabile, revocare le autorizzazioni speciali dell'app, disinstallarla e valutare un ripristino delle impostazioni di fabbrica, conservando solo i dati sicuri.

Una seconda istanza di un'app bancaria merita un'analisi particolarmente approfondita. Un profilo di lavoro separato di per sé non è prova di compromissione, poiché anche i profili di lavoro hanno usi legittimi. Ma la presenza di un'app bancaria clonata è decisamente sospetta.


I truffatori sanno più cose su di te di quanto tu creda. 

Malwarebytes Mobile Security tiMobile Security da phishing, SMS truffaldini, siti dannosi e altro ancora. Con la funzione Scam Guard basata sull'intelligenza artificiale integrata e attiva in tempo reale. 

Download iOS Download Android  

Informazioni sull'autore

Pieter Arntz

Ricercatore nel campo della sicurezza informatica

È stato un MVP Microsoft per la sicurezza dei consumatori per 12 anni consecutivi. Sa parlare quattro lingue. Profuma di mogano e di libri rilegati in pelle.