Gigabud: Un nuevo troyano bancario en Android
Investigadores de Group-IB han identificado un nuevo troyano bancario para Android, denominado Gigabud, que presenta una técnica innovadora para realizar fraudes. Este malware es capaz de crear un perfil de trabajo separado en un dispositivo infectado y ejecutar una copia clonada de la aplicación bancaria dentro de este perfil. De esta manera, el atacante puede llevar a cabo transacciones fraudulentas sin que estas se relacionen con las señales de malware que puedan detectarse en el perfil personal.
Funcionamiento del ataque
Gigabud utiliza Vwork, una versión maliciosa del legítimo software de código abierto Shelter, que normalmente permite a los usuarios de Android aislar aplicaciones o ejecutar copias secundarias en un perfil de trabajo. Sin embargo, Vwork modifica estas funciones para que el troyano pueda controlarlas de forma remota. El objetivo es clonar la aplicación bancaria del usuario y permitir al operador realizar fraudes desde este nuevo perfil.
La creación de este perfil de trabajo es clave, ya que las aplicaciones en diferentes perfiles están aisladas entre sí. Esto significa que una aplicación de banca o una herramienta de seguridad puede no conectar el malware detectado en el perfil personal con actividades que ocurren en la aplicación clonada en el perfil de trabajo. Esta separación puede debilitar los sistemas de detección de fraudes de los bancos, que no correlacionan actividades a través de perfiles de Android.
Los usuarios son engañados para que instalen aplicaciones falsas, como de aerolíneas o gubernamentales, a través de sitios de phishing o mensajes en redes sociales. Para tomar control del dispositivo, Gigabud solicita permisos de Accesibilidad, autorización para superponer otras aplicaciones y una exención de optimización de batería. Estos permisos facilitan técnicas de robo de credenciales, como las superposiciones.
Cómo opera Gigabud
Una vez instalada, la aplicación maliciosa verifica qué otras aplicaciones están presentes en el dispositivo y comunica al operador las aplicaciones bancarias relevantes. Las superposiciones de inicio de sesión bancario falso roban tanto las credenciales de acceso como el PIN del dispositivo. Posteriormente, se instala Vwork, que crea un nuevo perfil de trabajo y clona la aplicación bancaria seleccionada. A diferencia de Shelter, Vwork elimina las protecciones de interacción entre perfiles, expone componentes para establecer un perfil y oculta su icono de lanzamiento.
Desde el nuevo perfil, el operador puede llevar a cabo transacciones de manera remota, incluso con la opción de ocultar la actividad detrás de una pantalla negra. De este modo, Gigabud convierte la separación de perfiles de Android en una herramienta de fraude, creando un vacío peligroso entre una alerta de malware en un perfil y una sesión bancaria fraudulenta en otro.
Medidas de prevención
Para protegerse de este tipo de ataques, se recomienda seguir ciertos consejos:
- Instalación de aplicaciones: Instalar aplicaciones bancarias únicamente desde la tienda oficial o a través de enlaces directos del editor. - Solicitudes de instalación: Desconfiar de las solicitudes no solicitadas para instalar un APK, ya que son indicativas de un posible fraude. - Permisos: No habilitar permisos de Accesibilidad o superposición de otras aplicaciones para aplicaciones sospechosas. - Protección: Utilizar una solución de anti-malware actualizada y en tiempo real en los dispositivos Android. Malwarebytes detecta componentes de Gigabud como varias variantes de troyanos bancarios.
Cualquier usuario que haya instalado un APK sospechoso y haya otorgado acceso de Accesibilidad debe contactar a su banco a través de un canal confiable, revocar los permisos especiales de la aplicación, desinstalarla y considerar un reinicio de fábrica tras respaldar solo los datos seguros. La presencia de una segunda instancia de una aplicación bancaria requiere especial atención, aunque un perfil de trabajo por sí mismo no es prueba de compromiso, la existencia de una aplicación clonada sí es motivo de sospecha.
Este nuevo enfoque del malware demuestra que los estafadores conocen cada vez más sobre sus víctimas, lo que subraya la importancia de mantener la seguridad en dispositivos móviles.