Android O malware cria uma cópia oculta do seu aplicativo bancário.

| 11 de setembro de 2026
clones do aplicativo bancário Gigabud

Pesquisadores do Grupo IB descobriram que Android O Trojan bancário Gigabud pode criar um perfil de trabalho separado em um telefone infectado e executar um aplicativo bancário clonado dentro dele. O invasor pode então realizar transações fraudulentas no novo perfil, potencialmente ocultando-as de sinais de malware detectados em outras partes do dispositivo.

Para isso, Gigabud instala o Vwork, uma versão maliciosa da ferramenta legítima de código aberto Shelter . O Shelter normalmente permite Android Os usuários isolam aplicativos ou executam cópias secundárias deles em um perfil de trabalho. O Vwork modifica essas funções para que o Gigabud possa controlá-las remotamente.

O objetivo é clonar um aplicativo bancário alvo para o novo perfil de trabalho e, em seguida, permitir que o operador cometa fraudes nesse perfil. A Group-IB afirma que isso pode quebrar a conexão entre o malware detectado no perfil pessoal e uma transação de risco originada no perfil de trabalho, enfraquecendo potencialmente os sistemas antifraude dos bancos ou os sistemas de detecção de malware em aplicativos que não correlacionam a atividade entre os perfis. Android perfis.

Android Os perfis de trabalho são normalmente usados ​​para manter os aplicativos e dados de trabalho separados dos pessoais. Como os aplicativos em perfis diferentes são isolados uns dos outros, um aplicativo bancário ou uma ferramenta de segurança pode não conseguir associar um malware detectado no perfil pessoal a algo que esteja ocorrendo em um aplicativo clonado no perfil de trabalho.

Como funciona um ataque

As vítimas são induzidas a instalar manualmente aplicativos falsos de companhias aéreas, impostos ou governos por meio de sites de phishing, mensagens ou redes sociais.

Para assumir o controle do dispositivo, o Gigabud solicita acesso de acessibilidade, permissão para sobrepor outros aplicativos e uma isenção da otimização de bateria. Essas permissões permitem interação remota e técnicas de roubo de credenciais, como sobreposições .

O aplicativo instalado por fora da loja verifica quais outros aplicativos estão instalados e informa ao operador quais alvos bancários relevantes estão presentes.

Aplicativos falsos de login bancário roubam tanto as credenciais bancárias quanto o PIN do dispositivo.

O operador instala o Vwork, que cria um novo perfil de trabalho no dispositivo e clona o aplicativo bancário selecionado. O Vwork difere do Shelter em aspectos que o tornam útil para malware. Ele remove as proteções contra interações entre perfis, expõe componentes que podem ser usados ​​para configurar um perfil, clonar e listar aplicativos, e abrir aplicativos, além de ocultar seu ícone de inicialização.

O operador pode então realizar transações remotamente a partir do perfil recém-criado, com a opção de ocultar a atividade atrás de uma tela preta.

É assim que a Gigabud se transforma Android A separação de perfis em uma ferramenta de fraude: após comprometer um telefone, o malware cria um segundo perfil, instala um aplicativo bancário clonado nele e realiza a transação a partir dali. O resultado pode ser uma lacuna perigosa entre um alerta de malware em um perfil e uma sessão bancária fraudulenta em outro.

Como se manter seguro

As recomendações de proteção imediata são conhecidas, mas importantes:

Instalação por fora da loja oficial. Instale aplicativos bancários e outros somente a partir da loja oficial ou por meio de um link direto para o site do desenvolvedor.

Solicitações de instalação. Considere solicitações não solicitadas para instalar um APK como uma possível fraude. Se você não tiver certeza se algo é uma fraude, verifique com o Malwarebytes Scam Guard .

Permissões. Não habilite a Acessibilidade ou a opção "exibir sobre outros aplicativos" para aplicativos que supostamente sejam de companhias aéreas, impostos, entregas ou do governo. Sobreposições exigem aprovação explícita do usuário em dispositivos modernos. Android Portanto, um pedido como esse é um sinal de alerta.

Proteção. Utilize um sistema atualizado em tempo real. solução antimalware para o seu Android dispositivos. Malwarebytes detecta componentes do Gigabud como Android/Trojan.Banker.ACR577B2BA2H61, Android/Trojan.Banker.ACRF6CE8D30H46, Android/Trojan.Banker.ACR6C67829FH20, Android/Trojan.Banker.SIB02FFFFFF1112H106, Android/Trojan.Banker.SIB0181193e44H71, Android/Trojan.Banker.AUR2f2f4fb5C95e Android/Trojan.Spy.Gigabud.xc.

Qualquer pessoa que tenha instalado um APK suspeito e concedido a ele acesso de acessibilidade deve entrar em contato com seu banco por meio de um canal confiável, revogar as permissões especiais do aplicativo, desinstalá-lo e considerar uma restauração de fábrica após preservar apenas os dados íntegros.

Uma segunda instância de um aplicativo bancário merece atenção especial. Um perfil de trabalho separado, por si só, não é prova de comprometimento, pois perfis de trabalho também têm usos legítimos. Mas a presença de um aplicativo bancário clonado é definitivamente suspeita.


Os golpistas sabem mais sobre você do que você imagina. 

Mobile Security Malwarebytes Mobile Security você contra phishing, mensagens de texto fraudulentas, sites maliciosos e muito mais. Com o Scam Guard integrado, alimentado por IA e em tempo real. 

Baixar para iOS Baixar para Android  

Sobre o autor

Pieter Arntz

Pesquisador de inteligência de malware

Foi Microsoft MVP em segurança do consumidor por 12 anos consecutivos. Fala quatro idiomas. Cheira a mogno e a livros encadernados em couro.