Trojani bankar Gigabud abuzon me profilet e punës në Android

Trojani bankar Gigabud abuzon me profilet e punës në Android

Group-IB raporton se trojani bankar Gigabud tani instalon një aplikacion të dytë që krijon një profil pune në Android për t'u fshehur nga kontrollet e malware-it të aplikacioneve bankare.

Trojani bankar Gigabud tani po përdor profilet e punës në Android për t'u rrëshqitur përtej kontrolleve të malware-it të integruara në aplikacionet bankare, sipas një raporti të Group-IB të publikuar më 9 shtator. Një profil pune është një hapësirë e veçantë që Android normalisht e rezervon për aplikacione të kontrolluara nga punëdhënësi, dhe gjithçka brenda saj mbahet larg nga ana personale e telefonit. Group-IB thotë se kjo ndarje e fsheh trojanin nga skanimet e sigurisë të vetë aplikacionit bankar, kështu që një pagesë mashtruese mund të duket e palidhur me një alarm të ngritur tashmë në pajisje. Kompania konfirmoi zinxhirin e plotë në pajisjet e infektuara në Indonezi.

Dokumentacioni i platformës Android thotë se çdo aplikacion në profilin kryesor të telefonit mund të nisë konfigurimin për një profil pune, dhe se përdoruesi informohet se çfarë bën një profil pune përpara se ai të krijohet. Group-IB thotë se aplikacionet bankare mbajnë kod sigurie që kërkon malware të njohur në telefon. Nga brenda një profili pune, ai skanim nuk arrin në hapësirën personale ku ndodhet trojani.

Gigabud është një trojan aksesi në distancë (RAT), malware që i jep një operatori kontroll të drejtpërdrejtë të telefonit. Group-IB e lidh atë me një grup që e quan GoldFactory. Trojani arrin në telefona si një aplikacion i rremë që paraqitet si një linjë ajrore kombëtare, një zyrë tatimore ose një portal qeveritar, i instaluar nga jashtë dyqanit zyrtar. Në nisjen e parë ai kërkon akses Accessibility, leje për të vizatuar mbi aplikacione të tjera dhe leje për të vazhduar punën në sfond për të kursyer baterinë. Dhënia e aksesit Accessibility është momenti kur operatori fiton kontroll të vërtetë mbi pajisjen. Trojani më pas i dërgon operatorit një listë të çdo aplikacioni në telefon, në mënyrë që objektivat bankare të identifikohen. Kur viktima hap aplikacionin e vërtetë bankar, një ekran i rremë hyrjeje shfaqet sipër dhe kap shtypjet e tastierës. Një shtresë e dytë, e padukshme për përdoruesin, merr kodin e ekranit të kyçjes së telefonit. Group-IB thotë se operatori mund të kryejë transaksione në telefonin e viktimës duke trokitur dhe shtypur përmes Accessibility, ndërsa një ekran i zi mbulon atë që po ndodh.

Aplikacioni i dytë quhet Vwork. Group-IB thotë se arkitektura dhe emrat e klasave të tij përputhen me Shelter, një mjet me burim të hapur që përdor të njëjtin funksion të profilit të punës për t'i lejuar pronarit të telefonit të izolojë ose të dublikojë aplikacione. Dallimi është kush është në kontroll. Shelter përdoret me dorë nga personi që mban telefonin. Vwork u hap të njëjtat punë aplikacioneve të tjera: krijon një profil pune, klonon një aplikacion në të, liston çfarë është brenda dhe hap një aplikacion brenda. Group-IB thotë se kontrollet që ndalonin aplikacionet e tjera të thërrisnin ato funksione janë hequr, kështu që çdo aplikacion në pajisje mund të drejtojë Vwork. Përpara se të klonojë ndonjë gjë, Vwork kërkon leje nga një server i jashtëm, dhe Gigabud mbart komanda të shkruara posaçërisht për të. Shelter e udhëzon përdoruesin përmes disa ekraneve përpara se të krijojë një profil, por Vwork e shkurton atë në një kërkesë të vetme të shkruar në kinezisht.

Në pajisjet në Indonezi, thotë Group-IB, instalimet erdhën me radhë: Gigabud së pari, Vwork brenda minutash, pastaj aplikacioni bankar i ndryshuar. Në rastin e vetëm që raporti përshkruan në detaje, ajo që hyri në profil nuk ishte një dublikatë e aplikacionit bankar të vetë viktimës. Group-IB tha se kopja ishte një version i rremë i aplikacionit të një banke të vërtetë indoneziane. Group-IB analizoi një mostër të vetme të Vwork dhe e përshkroi atë si ende në zhvillim aktiv. Disa nga funksionet e shtuara janë të paqëndrueshme dhe nuk sillen siç synohet në ndërtimet e Android afër versionit me burim të hapur. Raporti nuk thotë se në cilat telefona ose versione Android funksionon kjo teknikë.

Mostrat e Gigabud të ndërtuara për të punuar me Vwork janë gjetur të drejtuara ndaj Brazilit, Kolumbisë, Egjiptit, Indonezisë, Laos, Meksikës, Marokut, Filipineve, Tajlandës, Turqisë dhe një vendi të Këshillit të Bashkëpunimit të Gjirit që Group-IB nuk e emëroi. Këto janë mostra, jo infeksione të konfirmuara. Vetëm zinxhiri indonezian është konfirmuar. Midis shkurtit dhe korrikut 2026, Group-IB numëroi rreth 1,469 pajisje të komprometuara dhe 1,281 hyrje ndoshta të komprometuara në Indonezi, me humbje të vlerësuara rreth 960,000 dollarë. Numërimet mbulojnë atë që Group-IB vetë vëzhgoi, jo vendin në tërësi, dhe kompania tha se ato tregojnë aktivitet të vëzhguar dhe nuk duhet të lexohen si pamja e plotë. Nuk tha se sa nga ato pajisje kishin Vwork. Group-IB lidh të dy mjetet me GoldFactory. Ajo vuri në dukje një degë të kodit të Vwork që referon emrat e paketave të Gigabud, treguesit e rrjetit që të dy ndajnë dhe regjistrat e zhvilluesit të shkruar në kinezisht, dhe tha se nuk mund t'i publikojë ata tregues.

Kontrollimi i një telefoni për një profil pune është i thjeshtë. Vetë profili i punës shfaqet në cilësimet e telefonit. Udhëzimi i Google për përdoruesit e Android përshkruan ku ta gjeni dhe si ta fshini. Hapni Settings, pastaj Passwords and accounts. Një skedë Work shfaqet atje nëse telefoni ka një profil pune. Aplikacionet brenda një profili pune shfaqin një shenjë të vogël çantë dore në ikonat e tyre. Për ta fshirë, hapni skedën Work, zgjidhni Remove Work Profile, pastaj Delete. Google thotë se kjo heq gjithçka të ruajtur brenda profilit. Kontrolloni që aplikacioni që e krijoi profilin të jetë zhdukur. Group-IB thotë se Vwork e mban ikonën e tij jashtë nisësit të aplikacioneve, megjithëse ende shfaqet në një menaxher skedarësh. Hapat e Google supozojnë se telefoni i përket personit që e përdor, sepse përdoruesi nuk mund të heqë një profil që zotërohet nga punëdhënësi. Raporti i Group-IB nuk thotë nëse fshirja e profilit i jep fund rrezikut ndërsa Gigabud është ende i instaluar në hapësirën personale.

Këshilla e Group-IB për përdoruesit është të instalojnë aplikacione vetëm nga dyqanet zyrtare, të refuzojnë aksesin Accessibility për çdo aplikacion që nuk është mjet aksesueshmërie dhe të përdorin një faktor të dytë për aplikacionet bankare që nuk mbështetet në SMS. Për bankat, shenjat që liston janë gjëra që bën telefoni, jo skedarë të njohur malware-i: një profil pune që shfaqet në një telefon të zakonshëm konsumatori që askush nuk e konfiguroi, i njëjti aplikacion bankar që shfaq shenja instalimi në të dy profilet, një profil që nuk mban asnjë nga aplikacionet që një person normalisht do të kishte, dhe Accessibility i aktivizuar për një aplikacion që nuk ka arsye ta ketë. Vwork u gjet gjatë kërkimit të mëparshëm të Group-IB mbi fushatën e GoldFactory të aplikacioneve bankare të ndryshuara në Azinë Juglindore, publikuar në dhjetor 2025. Group-IB tha se Vwork është parë në natyrë vetëm në atë fushatë.

Vendosja e një aplikacioni bankar brenda një kontejneri për të anashkaluar mbrojtjet e tij nuk është e re. Promon përshkroi FjordPhantom në 2023, i cili ekzekutonte një aplikacion të vërtetë bankar brenda një kontejneri virtual, në mënyrë që të ndryshonte sjelljen e aplikacionit nga brenda. Kjo funksiononte duke thyer murin që Android vendos midis aplikacioneve. Vwork bën pothuajse të kundërtën, duke përdorur një mur që Android tashmë e ofron për ta vendosur trojanin përtej kontrolleve që përshkroi Group-IB.

Për organizatat që menaxhojnë telefonat e punonjësve ose drejtojnë portale web për klientët, AEU-I ofron IT, infrastrukturë dhe konsulencë me sigurinë në radhë të parë, ku ekipet mund të rishikojnë politikat e pajisjeve dhe aksesit kundër këtij lloj kërcënimi.

Si të Mbroheni

  1. Instaloni aplikacione vetëm nga dyqani zyrtar i aplikacioneve për telefonin tuaj, kurrë nga lidhje në mesazhe ose faqe interneti.
  2. Nëse ndonjë aplikacion kërkon lejen Accessibility dhe nuk është lexues ekrani ose mjet i ngjashëm, trokitni Jo ose refuzoni.
  3. Kontrolloni Cilësimet e telefonit tuaj, pastaj Passwords and accounts, për një skedë Work që nuk e keni konfiguruar; nëse shihni një të tillë, hiqeni nga ai ekran.
  4. Ndaloni përdorimin e kodeve SMS për bankingun nëse mundeni; aktivizoni një kontroll të dytë hyrjeje që nuk është mesazh teksti, si një aplikacion autentikues.
  5. Nëse telefoni juaj papritmas shfaq një ikonë aplikacioni bankar me një shenjë të vogël çantë dore, mos e përdorni dhe kontrolloni për një profil pune.
  6. Mbani sistemin operativ të telefonit tuaj dhe aplikacionet bankare të përditësuara me patch-et më të fundit.

Termat e Shpjeguar

  • banking trojan Malware që synon aplikacionet bankare dhe përpiqet të vjedhë detaje hyrjeje ose para.
  • work profile Një hapësirë e veçantë në një telefon Android që normalisht përdoret për aplikacione punëdhënësi, e mbajtur larg nga aplikacionet dhe të dhënat personale.
  • remote access trojan Malware që i lejon një sulmuesi të marrë kontroll të drejtpërdrejtë të një pajisjeje nga larg.
  • Accessibility access Një leje e veçantë e Android që i lejon një aplikacioni të lexojë ekranin dhe të kryejë trokitje, zakonisht e destinuar për mjete që ndihmojnë personat me aftësi të kufizuara.
  • overlay Një ekran ose shtresë që një aplikacion vizaton sipër një aplikacioni tjetër, ndonjëherë e përdorur për të falsifikuar një faqe hyrjeje të vërtetë.
  • second factor Një kontroll shtesë hyrjeje përveç fjalëkalimit, si një kod nga një aplikacion autentikues, që e bën një llogari më të vështirë për t'u thyer.
  • open-source tool Softuer kodi i të cilit është i disponueshëm publikisht që kushdo ta inspektojë, ndryshojë dhe përdorë.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie