Android złośliwe oprogramowanie tworzy ukrytą kopię aplikacji bankowej

| 11 września 2026 r
Gigabud klonuje aplikację bankową

Naukowcy z Group-IB odkryli , że Android Trojan bankowy Gigabud może utworzyć oddzielny profil służbowy na zainfekowanym telefonie i uruchomić w nim sklonowaną aplikację bankową. Atakujący może następnie przeprowadzać oszukańcze transakcje w nowym profilu, potencjalnie oddzielając je od oznak złośliwego oprogramowania wykrytego w innych miejscach urządzenia.

W tym celu Gigabud instaluje Vwork, złośliwą wersję legalnego narzędzia open source Shelter . Shelter zazwyczaj pozwala Android Użytkownicy izolują aplikacje lub uruchamiają ich kopie w profilu służbowym. Vwork modyfikuje te funkcje, aby Gigabud mógł nimi sterować zdalnie.

Celem jest sklonowanie docelowej aplikacji bankowej do nowego profilu służbowego, a następnie umożliwienie operatorowi popełnienia oszustwa. Group-IB twierdzi, że może to zerwać połączenie między złośliwym oprogramowaniem wykrytym w profilu osobistym a ryzykowną transakcją pochodzącą z profilu służbowego, co potencjalnie osłabi bankowe systemy antyfraudowe lub systemy wykrywania złośliwego oprogramowania w aplikacjach, które nie korelują aktywności w obrębie profilu. Android profile.

Android Profile służbowe są zazwyczaj używane do oddzielenia aplikacji i danych służbowych od prywatnych. Ponieważ aplikacje w różnych profilach są od siebie odizolowane, aplikacja bankowa lub narzędzie bezpieczeństwa może nie połączyć złośliwego oprogramowania wykrytego w profilu osobistym z sytuacją zachodzącą w sklonowanej aplikacji w profilu służbowym.

Jak działa atak

Ofiary są nakłaniane do pobrania fałszywych aplikacji linii lotniczych, podatkowych lub rządowych za pośrednictwem stron phishingowych, wiadomości lub mediów społecznościowych.

Aby przejąć kontrolę nad urządzeniem, Gigabud żąda dostępu do funkcji ułatwień dostępu, zezwolenia na wyświetlanie nakładek na inne aplikacje oraz wyłączenia optymalizacji baterii. Uprawnienia te umożliwiają zdalną interakcję i stosowanie technik kradzieży danych uwierzytelniających, takich jak nakładki .

Pobrana z boku aplikacja sprawdza, jakie inne aplikacje są zainstalowane i informuje operatora, które istotne cele bankowe są obecne.

Fałszywe zabezpieczenia bankowości internetowej kradną zarówno dane uwierzytelniające konta bankowe, jak i kod PIN urządzenia.

Operator instaluje Vwork, który tworzy nowy profil służbowy na urządzeniu i klonuje wybraną aplikację bankową. Vwork różni się od Shelter tym, że jest podatny na ataki złośliwego oprogramowania. Usuwa zabezpieczenia dotyczące interakcji między profilami, udostępnia komponenty umożliwiające konfigurację profilu, klonowanie i tworzenie listy aplikacji oraz otwieranie aplikacji, a także ukrywa ikonę programu uruchamiającego.

Operator może następnie zdalnie przeprowadzać transakcje z poziomu nowo utworzonego profilu, mając możliwość ukrycia aktywności za czarnym ekranem.

Tak się kręci Gigabud Android Oddzielenie profilu w narzędzie do oszustw: po włamaniu się do telefonu tworzy drugi profil, umieszcza w nim sklonowaną aplikację bankową i stamtąd przeprowadza transakcję. W rezultacie może powstać niebezpieczna luka między alertem o złośliwym oprogramowaniu w jednym profilu a oszukańczą sesją bankową w innym.

Jak zachować bezpieczeństwo

Porady dotyczące natychmiastowej ochrony są znane, ale ważne:

Pobieranie z boku. Instaluj aplikacje bankowe i inne tylko z oficjalnego sklepu lub bezpośrednio z linku do strony wydawcy.

Żądania instalacji. Niechciane prośby o zainstalowanie pliku APK traktuj jako prawdopodobne oszustwo. Jeśli nie masz pewności, czy coś jest oszustwem, przeprowadź kontrolę za pomocą Malwarebytes Scam Guard .

Uprawnienia. Nie włączaj ułatwień dostępu ani opcji „wyświetlania nad innymi aplikacjami” dla aplikacji rzekomo obsługujących linie lotnicze, podatki, dostawy lub aplikacje rządowe. Nakładki wymagają wyraźnej zgody użytkownika w nowoczesnych aplikacjach. Android więc taka prośba jest sygnałem ostrzegawczym.

Ochrona. Użyj aktualnego czasu rzeczywistego rozwiązanie antywirusowe dla Ciebie Android urządzenia. Malwarebytes wykrywa komponenty Gigabud jako Android/Trojan.Banker.ACR577B2BA2H61, Android/Trojan.Banker.ACRF6CE8D30H46, Android/Trojan.Banker.ACR6C67829FH20, Android/Trojan.Banker.SIB02FFFFFF1112H106, Android/Trojan.Banker.SIB0181193e44H71, Android/Trojan.Banker.AUR2f2f4fb5C95i Android/Trojan.Spy.Gigabud.xc.

Każdy, kto zainstalował podejrzany plik APK i przyznał mu dostęp w ramach ułatwień dostępu, powinien skontaktować się ze swoim bankiem za pośrednictwem zaufanego kanału, cofnąć specjalne uprawnienia aplikacji, odinstalować ją i rozważyć przywrócenie ustawień fabrycznych po zachowaniu wyłącznie znanych prawidłowych danych.

Drugi przypadek aplikacji bankowej zasługuje na szczególną uwagę. Samo istnienie osobnego profilu służbowego nie stanowi dowodu na naruszenie bezpieczeństwa, ponieważ profile służbowe również mają legalne zastosowania. Jednak obecność sklonowanej aplikacji bankowej z pewnością budzi podejrzenia.


Oszuści wiedzą o tobie więcej, niż ci się wydaje. 

Malwarebytes Mobile Security Cię przed phishingiem, oszukańczymi wiadomościami tekstowymi, złośliwymi stronami internetowymi i nie tylko. Dzięki wbudowanej funkcji Scam Guard opartej na sztucznej inteligencji, działającej w czasie rzeczywistym. 

Pobierz na iOS Pobierz na Android  

O autorze

Pieter Arntz

Badacz złośliwego oprogramowania

Przez 12 lat z rzędu był Microsoft MVP w dziedzinie bezpieczeństwa konsumentów. Mówi w czterech językach. Pachnie bogatym mahoniem i oprawionymi w skórę książkami.