Android マルウェアが銀行アプリの隠しコピーを作成します

| 2026 年 9 月 11 日
Gigabudが銀行アプリをクローン

Group-IBの研究者たちは、 Android バンキング型トロイの木馬「Gigabud」は、感染したスマートフォン上に別の仕事用プロファイルを作成し、その中でクローンされた銀行アプリを実行します。攻撃者は、この新しいプロファイル内で不正な取引を実行することで、デバイス上の他の場所で検出されたマルウェアの痕跡から身を隠すことができます。

このために、Gigabud は正規のオープンソースツールShelterの悪意のあるバージョンである Vwork をインストールします。Shelter は通常、 Android ユーザーは、作業プロファイル内でアプリを分離したり、アプリの複製を実行したりすることができます。Vworkはこれらの機能を変更し、Gigabudがそれらをリモートで制御できるようにします。

目的は、標的となる銀行アプリを新しい仕事用プロファイルに複製し、そこで不正行為を実行させることです。Group-IBによると、これにより個人用プロファイルで検出されたマルウェアと仕事用プロファイルから発生した危険な取引との関連性が断ち切られ、銀行側の不正対策システムやアプリ内マルウェア検出システムが、プロファイル間でアクティビティを関連付けないため、弱体化する可能性があります。 Android プロフィール。

Android 仕事用プロファイルは通常、仕事用アプリとデータを個人用アプリやデータから分離するために使用されます。異なるプロファイル内のアプリは互いに隔離されているため、銀行アプリやセキュリティツールは、個人用プロファイルで検出されたマルウェアと、仕事用プロファイル内のクローンアプリで発生した事象を関連付けることができない場合があります。

攻撃の仕組み

被害者は、フィッシングサイト、メッセージ、またはソーシャルメディアを通じて、偽の航空会社、税金、または政府機関のアプリをサイドローディングするように誘導される。

Gigabudはデバイスを乗っ取るために、アクセシビリティへのアクセス権限、他のアプリの上に表示するためのオーバーレイ権限、およびバッテリー最適化の除外を要求します。これらの権限により、オーバーレイなどのリモート操作や認証情報窃盗の手法が可能になります。

サイドロードされたアプリは、他にインストールされているアプリをチェックし、関連する銀行取引のターゲットが存在することをオペレーターに通知します。

偽の銀行ログイン画面は、銀行口座情報とデバイスのPINコードの両方を盗み出す。

オペレーターはVworkをインストールします。Vworkはデバイス上に新しい作業プロファイルを作成し、選択した銀行アプリを複製します。VworkはShelterとは異なり、マルウェアにとって有用な機能を備えています。プロファイル間の相互作用に対する保護を解除し、プロファイルの設定、アプリの複製と一覧表示、アプリの起動に使用できるコンポーネントを公開し、ランチャーアイコンを隠します。

オペレーターは、新しく作成されたプロファイルから遠隔で取引を実行でき、黒い画面の背後にアクティビティを隠すオプションも利用できる。

ギガバッドはこうして生まれ変わるAndroidマルウェアは、プロファイルを分離して不正ツールとして利用する。まずスマートフォンを侵害し、次に別のプロファイルを作成して、その中にクローンされた銀行アプリを配置し、そこから取引を実行する。その結果、一方のプロファイルでマルウェアの警告が表示されたにもかかわらず、もう一方のプロファイルで不正な銀行取引が行われているという危険な状況が生じる可能性がある。

安全に過ごすには

緊急時の予防策に関するアドバイスはよく知られているものですが、重要です。

サイドローディング。銀行アプリやその他のアプリは、公式ストアまたは発行元のウェブサイトへの直接リンクからのみインストールしてください。

インストール要求に注意してください。身に覚えのないAPKファイルのインストール要求は、詐欺の可能性が高いので注意が必要です。詐欺かどうか確信が持てない場合は、 Malwarebytes Scam Guardでスキャンしてください。

権限。航空会社、税金、配送、または政府機関のアプリを装ったアプリに対して、アクセシビリティを有効にしたり、「他のアプリの上に表示」したりしないでください。オーバーレイは、最新のデバイスでは明示的なユーザー承認が必要です。 Androidですから、このような要求は危険信号です。

保護。 最新のリアルタイム マルウェア対策ソリューションAndroid デバイス。 Malwarebytes Gigabudのコンポーネントを検出します Android/Trojan.Banker.ACR577B2BA2H61, Android/Trojan.Banker.ACRF6CE8D30H46, Android/Trojan.Banker.ACR6C67829FH20, Android/Trojan.Banker.SIB02FFFFFF1112H106, Android/Trojan.Banker.SIB0181193e44H71, Android/Trojan.Banker.AUR2f2f4fb5C95、そして Android/Trojan.Spy.Gigabud.xc.

不審なAPKをインストールしてアクセシビリティアクセスを許可してしまった人は、信頼できるチャネルを通じて銀行に連絡し、アプリの特別な権限を取り消し、アプリをアンインストールし、既知の正常なデータのみを保持した上で工場出荷時設定へのリセットを検討してください。

銀行アプリの2つ目のインスタンスは、特に注意深く調査する必要がある。仕事用のプロファイルが別に存在すること自体は、情報漏洩の証拠とはならない。なぜなら、仕事用プロファイルには正当な用途もあるからだ。しかし、クローンされた銀行アプリが存在することは、間違いなく疑わしい。


詐欺師たちは、あなたが思っている以上にあなたのことを知っています。 

Malwarebytes Mobile Security 、フィッシング、詐欺SMS、悪意のあるサイトなどからユーザーをMobile Security 。AIを活用したリアルタイムの「Scam Guard」機能が標準搭載されています。 

iOS をダウンロードiOS Android をダウンロードAndroid  

著者について

ピーテル・アルンツ

マルウェアインテリジェンス研究者

コンシューマー・セキュリティ部門で12年連続マイクロソフトMVP。4ヶ国語を操る。リッチなマホガニーと革張りの本の匂い。