Android Malware maakt een verborgen kopie van uw bankapp.

| 11 september 2026
Gigabud kloont bankapp

Onderzoekers van Group-IB ontdekten dat de Android De banktrojan Gigabud kan een apart werkprofiel aanmaken op een geïnfecteerde telefoon en daarin een gekloonde bankapp uitvoeren. De aanvaller kan vervolgens frauduleuze transacties uitvoeren in het nieuwe profiel, waardoor deze mogelijk niet opvallen door sporen van malware die elders op het apparaat zijn gedetecteerd.

Om dit te doen, installeert Gigabud Vwork, een kwaadaardige versie van de legitieme open-source tool Shelter . Shelter laat normaal gesproken toe Android Gebruikers isoleren apps of draaien er een tweede exemplaar van in een werkprofiel. Vwork past deze functies aan, zodat Gigabud ze op afstand kan bedienen.

Het doel is om een ​​bankapp te klonen naar het nieuwe werkprofiel, waarna de gebruiker daar fraude kan plegen. Group-IB stelt dat dit de link kan verbreken tussen malware die in het persoonlijke profiel is gedetecteerd en een risicovolle transactie afkomstig van het werkprofiel. Dit kan de antifraudesystemen van banken of malwaredetectiesystemen in apps verzwakken, die geen verband leggen tussen activiteiten op beide profielen. Android profielen.

Android Werkprofielen worden doorgaans gebruikt om werk-apps en -gegevens gescheiden te houden van persoonlijke apps. Omdat apps in verschillende profielen van elkaar geïsoleerd zijn, kan een bank-app of beveiligingsprogramma malware die in het persoonlijke profiel is gedetecteerd, mogelijk niet in verband brengen met iets dat zich afspeelt in een gekloonde app in het werkprofiel.

Hoe een aanval werkt

Slachtoffers worden via phishingwebsites, berichten of sociale media verleid om een ​​nep-app van een luchtvaartmaatschappij, belastingdienst of overheidsinstantie te installeren .

Om het apparaat over te nemen, vraagt ​​Gigabud om toegang tot Toegankelijkheidsinstellingen, toestemming om een ​​overlay over andere apps weer te geven en een uitzondering op de batterijoptimalisatie. Deze machtigingen maken interactie op afstand en technieken voor het stelen van inloggegevens, zoals overlays, mogelijk.

De via sideloading geïnstalleerde app controleert welke andere apps zijn geïnstalleerd en laat de operator weten welke relevante bankdoelen aanwezig zijn.

Nep-bankinlog-overlays stelen zowel de bankgegevens als de pincode van het apparaat.

De operator installeert Vwork, dat een nieuw werkprofiel op het apparaat aanmaakt en de geselecteerde bankapp kloont. Vwork verschilt van Shelter op manieren die het nuttig maken voor malware. Het verwijdert beveiligingen tegen interactie tussen profielen, legt componenten bloot die gebruikt kunnen worden om een ​​profiel in te stellen, apps te klonen en weer te geven, en apps te openen, en verbergt het launcher-icoon.

De operator kan vervolgens op afstand transacties uitvoeren vanuit het nieuw aangemaakte profiel, met de optie om de activiteit achter een zwart scherm te verbergen.

Zo werkt Gigabud. Android Het opsplitsen van profielen in een fraudetool: na het compromitteren van een telefoon creëert het een tweede profiel, plaatst daarin een gekloonde bankapp en voert de transactie vanuit daar uit. Het resultaat kan een gevaarlijke kloof zijn tussen een malware-waarschuwing in het ene profiel en een frauduleuze banktransactie in een ander.

Hoe blijf ik veilig

Het advies voor directe bescherming is bekend, maar wel belangrijk:

Sideloading. Installeer bank- en andere apps alleen vanuit de officiële store of via een directe link naar de website van de uitgever.

Installatieverzoeken. Beschouw ongevraagde verzoeken om een ​​APK te installeren als waarschijnlijk oplichting. Als u niet zeker weet of iets oplichting is, controleer het dan met Malwarebytes Scam Guard .

Toestemmingen. Schakel Toegankelijkheid of 'weergeven over andere apps' niet in voor een zogenaamde luchtvaart-, belasting-, bezorg- of overheidsapp. Overlays vereisen expliciete toestemming van de gebruiker op moderne apparaten. Android Een dergelijk verzoek is dus verdacht.

Bescherming. Gebruik een actuele realtime-informatie antimalware-oplossing voor uw Android apparaten. Malwarebytes detecteert componenten van Gigabud als Android/Trojan.Banker.ACR577B2BA2H61, Android/Trojan.Banker.ACRF6CE8D30H46, Android/Trojan.Banker.ACR6C67829FH20, Android/Trojan.Banker.SIB02FFFFFF1112H106, Android/Trojan.Banker.SIB0181193e44H71, Android/Trojan.Banker.AUR2f2f4fb5C95, en Android/Trojan.Spy.Gigabud.xc.

Iedereen die een verdachte APK heeft geïnstalleerd en deze toegang heeft verleend tot de toegankelijkheidsinstellingen, dient via een betrouwbaar kanaal contact op te nemen met zijn of haar bank, de speciale machtigingen van de app in te trekken, de app te verwijderen en een fabrieksreset te overwegen, waarbij alleen de betrouwbare gegevens worden bewaard.

Een tweede exemplaar van een bankapp verdient bijzondere aandacht. Een apart werkprofiel op zich is geen bewijs van een inbreuk, omdat werkprofielen ook legitieme doeleinden hebben. Maar de aanwezigheid van een gekloonde bankapp is absoluut verdacht.


Oplichters weten meer over je dan je denkt. 

Malwarebytes Mobile Security je tegen phishing, oplichtings-sms’jes, schadelijke websites en nog veel meer. Met de ingebouwde, door AI aangestuurde Scam Guard die in realtime werkt. 

Download voor iOS Download voor Android  

Over de auteur

Pieter Arntz

Onderzoeker op het gebied van malware-informatie

Was 12 jaar achtereen een Microsoft MVP in consumentenbeveiliging. Spreekt vier talen. Ruikt naar rijke mahonie en in leer gebonden boeken.