Исследователи из Group-IB обнаружили , что Android Банковский троян Gigabud может создать отдельный рабочий профиль на зараженном телефоне и запустить в нем клонированное банковское приложение. Затем злоумышленник может совершать мошеннические транзакции в новом профиле, потенциально скрывая их от признаков вредоносного ПО, обнаруженных в других местах на устройстве.
Для этого Gigabud устанавливает Vwork, вредоносную версию легитимного инструмента с открытым исходным кодом Shelter . Shelter обычно позволяет Android Пользователи изолируют приложения или запускают их вторые копии в рабочем профиле. Vwork модифицирует эти функции, чтобы Gigabud мог управлять ими удаленно.
Цель состоит в том, чтобы клонировать целевое банковское приложение в новый рабочий профиль, а затем позволить оператору совершать мошеннические действия там. Group-IB утверждает, что это может разорвать связь между вредоносным ПО, обнаруженным в личном профиле, и рискованной транзакцией, инициированной из рабочего профиля, потенциально ослабляя банковские системы защиты от мошенничества или системы обнаружения вредоносного ПО в приложениях, которые не сопоставляют активность между различными профилями. Android профили.
Android Рабочие профили обычно используются для разделения рабочих приложений и данных от личных. Поскольку приложения в разных профилях изолированы друг от друга, банковское приложение или инструмент безопасности могут не связать вредоносное ПО, обнаруженное в личном профиле, с действиями, происходящими в клонированном приложении в рабочем профиле.
Как работает атака
Жертв заманивают к установке поддельных приложений авиакомпаний, налоговых органов или государственных учреждений через фишинговые сайты, сообщения или социальные сети.
Для захвата устройства Gigabud запрашивает доступ к специальным возможностям, разрешение на отображение поверх других приложений и исключение из оптимизации батареи. Эти разрешения позволяют осуществлять удаленное взаимодействие и использовать методы кражи учетных данных, такие как наложение окон .
Установленное через сторонние сервисы приложение проверяет, какие другие приложения установлены, и сообщает оператору, какие соответствующие банковские цели присутствуют.
Поддельные приложения для входа в банковскую систему крадут как банковские учетные данные, так и PIN-код устройства.
Оператор устанавливает Vwork, который создает новый рабочий профиль на устройстве и клонирует выбранное банковское приложение. Vwork отличается от Shelter по некоторым параметрам, которые делают его полезным для вредоносных программ. Он снимает защиту от взаимодействия между профилями, предоставляет доступ к компонентам, которые можно использовать для настройки профиля, клонирования и отображения списка приложений, а также открытия приложений, и скрывает свой значок в панели запуска.
Затем оператор может удаленно совершать транзакции из вновь созданного профиля, при этом есть возможность скрыть активность за черным экраном.
Вот так и появляется Gigabud. Android Взлом профиля превращается в инструмент мошенничества: после компрометации телефона вредоносная программа создает второй профиль, размещает в нем клонированное банковское приложение и совершает транзакцию оттуда. В результате может возникнуть опасный разрыв между предупреждением о вредоносном ПО в одном профиле и мошеннической банковской сессией в другом.
Как оставаться в безопасности
Рекомендации по немедленной защите хорошо известны, но важны:
Установка приложений из сторонних источников. Устанавливайте банковские и другие приложения только из официального магазина или по прямой ссылке на веб-сайте издателя.
Запросы на установку. Несанкционированные запросы на установку APK-файлов следует рассматривать как вероятную аферу. Если вы не уверены, является ли что-то аферой, проверьте это с помощью Malwarebytes Scam Guard .
Разрешения. Не включайте специальные возможности или функцию «отображать поверх других приложений» для приложений, которые предположительно используются авиакомпаниями, налоговыми службами, службами доставки или государственными учреждениями. Для наложения информации требуется явное согласие пользователя в современных системах. Android Поэтому подобный запрос — это тревожный сигнал.
Защита. Используйте актуальные данные в режиме реального времени. антивирусное решение для вашего Android устройства. Malwarebytes Обнаруживает компоненты Gigabud как Android/Trojan.Banker.ACR577B2BA2H61, Android/Trojan.Banker.ACRF6CE8D30H46, Android/Trojan.Banker.ACR6C67829FH20, Android/Trojan.Banker.SIB02FFFFFF1112H106, Android/Trojan.Banker.SIB0181193e44H71, Android/Trojan.Banker.AUR2f2f4fb5C95, и Android/Trojan.Spy.Gigabud.xc.
Всем, кто установил подозрительный APK-файл и предоставил ему доступ к специальным возможностям, следует связаться со своим банком по доверенному каналу, отозвать специальные разрешения приложения, удалить его и рассмотреть возможность сброса настроек до заводских, сохранив при этом только заведомо корректные данные.
Второй экземпляр банковского приложения заслуживает особого внимания. Отдельный рабочий профиль сам по себе не является доказательством компрометации, поскольку рабочие профили также имеют законное назначение. Но наличие клонированного банковского приложения определенно вызывает подозрения.
Мошенники знают о вас больше, чем вы думаете.
Malwarebytes Mobile Security вас от фишинга, мошеннических SMS-сообщений, вредоносных сайтов и многого другого. Благодаря встроенной функции Scam Guard, работающей на базе искусственного интеллекта в режиме реального времени.




