Gigabud прячется за рабочим профилем Android

Банковский троян Gigabud, активный с 2022 года, распространяется вне официального магазина приложений. Его установщик маскируют под приложение национальной авиакомпании, налоговой службы или государственного портала. После запуска программа запрашивает доступ к специальным возможностям Android, разрешение показывать окна поверх других приложений и право работать в фоне. Получив Accessibility, оператор фактически приобретает дистанционный контроль над телефоном.
Сначала Gigabud отправляет злоумышленникам перечень всех установленных приложений, чтобы найти банковские сервисы. При открытии настоящего банковского приложения поверх него появляется поддельная форма входа, записывающая нажатия клавиш. Невидимый слой перехватывает даже код разблокировки экрана. Затем преступники сами нажимают кнопки и вводят данные через Android Accessibility, а их действия скрывает чёрный экран.
Вторая часть схемы — Vwork, приложение для управления рабочим профилем. Его архитектура и названия классов совпадают с Shelter, открытым инструментом для изоляции и дублирования приложений средствами Android. Shelter управляется владельцем телефона, тогда как из Vwork удалены проверки, запрещавшие посторонним программам вызывать его функции. Поэтому любое приложение на устройстве может создать рабочий профиль, клонировать туда программу, просмотреть содержимое профиля и запустить находящееся внутри приложение.
Перед клонированием Vwork обращается к внешнему серверу за разрешением, а Gigabud содержит команды, написанные специально для взаимодействия с ним. Несколько экранов настройки Shelter разработчики Vwork заменили одним запросом на китайском языке. Значок Vwork скрывается из меню приложений, хотя сам файл остаётся виден через файловый менеджер. Group-IB исследовала лишь один образец Vwork: программа, судя по нестабильным и частично неработающим функциям, ещё разрабатывается. Совместимые модели телефонов и версии Android в отчёте не названы.
Полная цепочка подтверждена в Индонезии. Сначала устанавливался Gigabud, через несколько минут появлялся Vwork, после чего в рабочий профиль помещалось изменённое банковское приложение. В подробно разобранном случае это была не копия программы жертвы, а, по словам Group-IB, «поддельная версия приложения настоящего индонезийского банка». Проверка безопасности внутри такого приложения не могла исследовать личный профиль, где продолжал работать Gigabud. Из-за разделения профилей мошеннический платёж мог выглядеть не связанным с уже обнаруженным вредоносным ПО.
Образцы Gigabud, рассчитанные на Vwork, предназначались для Бразилии, Колумбии, Египта, Индонезии, Лаоса, Мексики, Марокко, Филиппин, Таиланда, Турции и одной неназванной страны Совета сотрудничества арабских государств Персидского залива. Речь идёт о назначении найденных образцов, а не о подтверждённых заражениях во всех этих странах. Полностью доказана только индонезийская последовательность атаки.
С февраля по июль 2026 года Group-IB зафиксировала в Индонезии около 1469 скомпрометированных устройств, 1281 предположительно похищенную учётную запись и ущерб примерно в 960 000 долларов. Эти цифры охватывают лишь наблюдения компании и не описывают всю ситуацию в стране. Исследователи также не сообщили, на скольких заражённых устройствах присутствовал Vwork.
Group-IB связывает Gigabud и Vwork с группировкой GoldFactory. Основанием стали ветка кода Vwork с упоминаниями имён пакетов Gigabud, общие сетевые индикаторы и журналы разработчиков на китайском языке. Сами индикаторы компания публиковать не стала. Vwork обнаружили во время прежнего расследования кампании GoldFactory с изменёнными банковскими приложениями в Юго-Восточной Азии; результаты той работы вышли в декабре 2025 года. По данным Group-IB, за пределами этой кампании Vwork пока не встречался. Новый отчёт был опубликован 9 сентября.
Похожий приём описывала компания Promon в 2023 году, исследуя FjordPhantom. Тот помещал настоящее банковское приложение в виртуальный контейнер и менял его поведение изнутри, фактически нарушая изоляцию приложений Android. Vwork действует почти наоборот: использует штатную границу рабочего профиля, чтобы оставить Gigabud за пределами области, доступной банковскому сканеру.
Проверить наличие рабочего профиля Google советует через Настройки → Пароли и аккаунты. Там должна отображаться вкладка Работа, а приложения рабочего профиля отмечаются маленьким значком портфеля. Удаление выполняется через Работа → Удалить рабочий профиль → Удалить и стирает всё его содержимое. Следует также убедиться, что исчезло приложение, создавшее профиль. Корпоративный профиль на устройстве работодателя пользователь удалить может не суметь; кроме того, Group-IB не установила, устраняет ли удаление профиля угрозу, если Gigabud остаётся в личной части телефона.
Group-IB рекомендует устанавливать программы только из официальных магазинов, не выдавать Accessibility приложениям, которые не предназначены для помощи людям с ограниченными возможностями, и использовать банковский второй фактор, не зависящий от SMS. Банкам стоит проверять необъяснимый рабочий профиль на обычном личном телефоне, следы одного банковского приложения сразу в двух профилях, отсутствие привычных пользовательских программ в рабочей области и доступ к специальным возможностям у приложения, которому он явно не нужен.


Новое на сайте

Ссылка