Investigadores do Grupo IB descobriram que Android O Trojan bancário Gigabud pode criar um perfil de trabalho separado num telefone infetado e executar uma aplicação bancária clonada dentro dele. O atacante pode então realizar transações fraudulentas no novo perfil, ocultando-as potencialmente de sinais de malware detetados noutras partes do dispositivo.
Para tal, a Gigabud instala o Vwork, uma versão maliciosa da ferramenta legítima de código aberto Shelter . O Shelter permite normalmente Android Os utilizadores isolam aplicações ou executam cópias secundárias das mesmas num perfil de trabalho. O Vwork modifica estas funções para que o Gigabud as possa controlar remotamente.
O objetivo é clonar uma aplicação bancária alvo para o novo perfil de trabalho e, em seguida, permitir que o operador cometa fraudes nesse perfil. A Group-IB afirma que isto pode quebrar a ligação entre o malware detetado no perfil pessoal e uma transação de risco originada no perfil de trabalho, enfraquecendo potencialmente os sistemas antifraude dos bancos ou os sistemas de deteção de malware em aplicações que não correlacionam a atividade entre perfis. Android perfis.
Android Os perfis de trabalho são normalmente utilizados para manter as aplicações e os dados de trabalho separados dos pessoais. Como as aplicações em perfis diferentes estão isoladas umas das outras, uma aplicação bancária ou uma ferramenta de segurança pode não conseguir associar um malware detetado no perfil pessoal a algo que esteja a ocorrer numa aplicação clonada no perfil de trabalho.
Como funciona um ataque
As vítimas são induzidas a instalar manualmente aplicações falsas de companhias aéreas, impostos ou governos através de sites de phishing, mensagens ou redes sociais.
Para assumir o controlo do dispositivo, o Gigabud solicita acesso de acessibilidade, permissão para sobrepor outras aplicações e uma isenção da otimização da bateria. Estas permissões permitem a interação remota e técnicas de roubo de credenciais, como sobreposições .
A aplicação instalada por fora da loja verifica que outras aplicações estão instaladas e informa o operador sobre quais os alvos bancários relevantes presentes.
As aplicações falsas de login bancário roubam tanto as credenciais bancárias como o PIN do dispositivo.
O operador instala o Vwork, que cria um novo perfil de trabalho no dispositivo e clona a aplicação bancária selecionada. O Vwork difere do Shelter em aspetos que o tornam útil para o malware. Remove as proteções contra interações entre perfis, expõe componentes que podem ser utilizados para configurar um perfil, clonar e listar aplicações, e abrir aplicações, além de ocultar o seu ícone de arranque.
O operador pode então realizar transações remotamente a partir do perfil recém-criado, com a opção de ocultar a atividade atrás de um ecrã preto.
É assim que a Gigabud se transforma Android A separação de perfis numa ferramenta de fraude: após comprometer um telefone, o malware cria um segundo perfil, instala nele uma aplicação bancária clonada e realiza a transação a partir daí. O resultado pode ser uma lacuna perigosa entre um alerta de malware num perfil e uma sessão bancária fraudulenta noutro.
Como se manter seguro
As recomendações de proteção imediata são conhecidas, mas importantes:
Instalação no exterior da loja oficial. Instale aplicações bancárias e outras apenas a partir da loja oficial ou através de um link direto para o site do desenvolvedor.
Pedidos de instalação. Considere os pedidos não solicitados para instalar um APK como uma possível fraude. Se não tiver a certeza se algo é uma fraude, verifique com o Malwarebytes Scam Guard .
Permissões. Não ative a Acessibilidade ou a opção "exibir sobre outras aplicações" para aplicações que supostamente sejam de companhias aéreas, impostos, entregas ou do governo. As sobreposições requerem aprovação explícita do utilizador em dispositivos modernos. Android Por isso, um pedido como este é um sinal de alerta.
Proteção. Utilize um sistema atualizado em tempo real. solução anti-malware para o seu Android dispositivos. Malwarebytes deteta componentes do Gigabud como Android/Trojan.Banker.ACR577B2BA2H61, Android/Trojan.Banker.ACRF6CE8D30H46, Android/Trojan.Banker.ACR6C67829FH20, Android/Trojan.Banker.SIB02FFFFFF1112H106, Android/Trojan.Banker.SIB0181193e44H71, Android/Trojan.Banker.AUR2f2f4fb5C95, e Android/Trojan.Spy.Gigabud.xc.
Qualquer pessoa que tenha instalado um APK suspeito e lhe tenha concedido acesso de acessibilidade deve contactar o seu banco através de um canal fidedigno, revogar as permissões especiais da aplicação, desinstalá-lo e considerar uma restauração de fábrica após preservar apenas os dados íntegros.
Uma segunda instância de uma aplicação bancária merece especial atenção. Um perfil de trabalho separado, por si só, não é prova de empenho, uma vez que os perfis de trabalho também têm utilizações legítimas. Mas a presença de uma aplicação bancária clonada é definitivamente suspeita.
Os burlões sabem mais sobre si do que pensa.
Mobile Security Malwarebytes Mobile Security contra phishing, mensagens fraudulentas, sites maliciosos e muito mais. Com o Scam Guard integrado, alimentado por IA e em tempo real.




