Malware Gigabud разработал способ обхода проверок банковских приложений, создавая на зараженных устройствах рабочие профили Android. Это представляет собой угроза для пользователей, поскольку неправомерные транзакции могут проходить незаметно.
Как работает схема Gigabud
По информации компании Group-IB, Gigabud инсталирует дополнительное приложение под названием Vwork, которое создает рабочий профиль на устройстве. Рабочий профиль — это изолированное пространство для приложений, используемое обычно только для корпоративных нужд. Благодаря этому мошенническое ПО укрывается от проверок, проводимых банковскими приложениями для выявления вредоносного ПО.
Технология обхода была зарегистрирована на устройствах в Индонезии, где было зафиксировано наличие фейкового приложения, заменяющего легитимные банковские программы. Сначала на телефон устанавливается Gigabud, после чего добавляется Vwork, а затем и подмененное банковское приложение.
Подробности о Gigabud и Vwork
Gigabud активен с 2022 года и обычно маскируется под приложения государственных служб или авиакомпаний. При запуске он запрашивает доступ к функциям, позволяющим злоумышленнику получить контроль над устройством. В случае с Vwork, программа явно упрощает процесс создания рабочего профиля и клонирования приложений, что облегчает внедрение мошеннических функций.
В основном, злоумышленники используют Vwork для кражи данных входа пользователей в банковские приложения, используя фейковые экраны входа, чтобы захватить вводимые пароли. По данным Group-IB, Vwork также получает свои команды с удаленных серверов, что делает его гибким инструментом для киберпреступников.
Влияние на пользователей и безопасность
Для пользователей из России и СНГ это сигнал о высоком риске атак через подмененные банковские приложения. Однако важно помнить, что Gigabud не имеет доказанных процессов распространения в крупных масштабах, кроме Индонезии. Тем не менее, учитывая растущий интерес к этой тактике, пользователям стоит обратить внимание на безопасность своих устройств и быть осторожными со скачиваемыми приложениями.
Следующий шаг для пользователей — использовать только проверенные приложения из официальных магазинов и быть внимательными к запросам на доступ от новых или неизвестных программ.