Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Gigabud создава Android работни профили за да се скрие од проверките за малициозен софтвер на банкарските апликации.“

Банкарскиот тројанец Gigabud сега инсталира втора Android апликација која создава работен профил на заразениот телефон и во него поставува изменета банкарска апликација, соопшти безбедносната компанија Group-IB во извештај објавен на 9 септември.

Работниот профил е одделен простор што Android вообичаено го резервира за апликации на работодавачот, а содржината во него се чува одвоено од сè што се наоѓа во личниот простор. Според Group-IB, ова раздвојување го крие тројанецот од сопствените проверки на банкарската апликација за присуство на малициозен софтвер, па измамничката трансакција може да изгледа како да не е поврзана со предупредувањето што веќе се појавило на телефонот. Целиот синџир на нападот е потврден на заразени уреди во Индонезија.

Документацијата на Android наведува дека која било апликација во главниот профил на телефонот може да започне со поставување работен профил, а корисникот добива објаснување за функцијата на работниот профил пред тој да биде креиран.

Group-IB соопшти дека банкарските апликации содржат безбедносен код кој проверува дали на телефонот има познат малициозен софтвер. Од работниот профил, таа проверка не може да стигне до личниот простор каде што се наоѓа тројанецот.

Gigabud е тројанец за далечински пристап (RAT), односно малициозен софтвер кој му овозможува на операторот да добие контрола во реално време над телефонот. Активен е од 2022 година, а Group-IB го поврзува со група која ја нарекува GoldFactory. Таа група до уредите стигнува преку лажна апликација која се претставува како национална авиокомпанија, даночна служба или владин портал, а се инсталира надвор од официјалната продавница за апликации.

При првото стартување, апликацијата бара пристап до Accessibility, дозвола за прикажување содржина над други апликации и дозвола да продолжи да работи во заднина за да ја штеди батеријата. Давањето пристап до Accessibility е моментот кога операторот добива вистинска контрола над уредот.

Потоа му испраќа на операторот список со сите апликации на телефонот, за да може да се идентификуваат оние што се поврзани со банкарството. Кога жртвата ќе ја отвори вистинската банкарска апликација, над неа се појавува лажен екран за најавување кој ги снима внесените податоци. Втор преклопен екран, невидлив за корисникот, го презема кодот за отклучување на телефонот.

Group-IB наведува дека операторот може да извршува трансакции на телефонот на жртвата преку допирање и внесување текст со помош на Accessibility, додека црн екран го покрива она што се случува.

Втората апликација се нарекува Vwork. Според Group-IB, нејзината архитектура и имињата на класите се совпаѓаат со Shelter, алатка со отворен код која ја користи истата функција на работниот профил за да му овозможи на сопственикот на телефонот да ги изолира или дуплира апликациите.

Разликата е во тоа кој има контрола. Shelter се користи рачно од лицето кое го држи телефонот. Vwork им ги овозможува истите функции на други апликации: поставување работен профил, клонирање апликација во него, прикажување на содржината во профилот и отворање апликација во него.

Group-IB соопшти дека проверките што спречувале други апликации да ги повикуваат тие функции биле отстранети, што значи дека која било апликација на уредот може да управува со Vwork. Пред да клонира нешто, Vwork бара дозвола од надворешен сервер, а Gigabud содржи команди напишани специјално за него.

Shelter го води корисникот низ неколку екрани пред да создаде профил. Vwork го сведува тоа на едно единствено барање, напишано на кинески јазик, наведува Group-IB.

На уредите во Индонезија, според Group-IB, инсталациите се одвивале по следниот редослед: прво Gigabud, потоа Vwork по неколку минути, а потоа изменетата банкарска апликација.

Во единствениот случај што извештајот го опишува детално, она што било ставено во профилот не било копија од сопствената банкарска апликација на жртвата. Group-IB наведува: „копијата била лажна верзија на вистинската апликација на индонезиска банка“.

Group-IB анализирал еден примерок од Vwork и го опишал како алатка која сè уште е во активен развој. Дел од додадените функции се нестабилни и не функционираат како што е предвидено на верзии на Android блиски до верзијата со отворен код. Во извештајот не се наведува на кои телефони или верзии на Android оваа техника навистина функционира.

Примероци од Gigabud создадени за работа со Vwork биле пронајдени со таргетирање на Бразил, Колумбија, Египет, Индонезија, Лаос, Мексико, Мароко, Филипините, Тајланд, Турција и една земја од Советот за соработка на арапските држави од Заливот (GCC), која Group-IB не ја именувал.

Станува збор за пронајдени примероци, а не за потврдени инфекции. Засега е потврден само синџирот на напад во Индонезија.

Помеѓу февруари и јули 2026 година, Group-IB регистрирал околу 1.469 компромитирани уреди и 1.281 потенцијално компромитирани кориснички најавувања во Индонезија, со проценети загуби од околу 960.000 долари. Бројките го опфаќаат само она што Group-IB го забележал, а не целата земја, и компанијата нагласува дека тие ја прикажуваат забележаната активност и не треба да се толкуваат како целосната слика. Не е наведено колку од тие уреди го имале инсталирано Vwork.

Group-IB ги поврзува двете алатки со GoldFactory. Како докази ги посочува дел од кодот на Vwork кој се повикува на имиња на пакети поврзани со Gigabud, мрежни индикатори што ги споделуваат двете алатки и програмерски логови напишани на кинески јазик. Компанијата соопшти дека не може да ги објави овие индикатори.

Проверка на телефонот за работен профил

Самиот работен профил се прикажува во поставките на телефонот. Упатствата на Google за корисници на Android објаснуваат каде може да се најде и како да се избрише.

  • Отворете Settings, а потоа Passwords and accounts. Таму ќе се појави табот Work доколку телефонот има работен профил.
  • Апликациите во работниот профил на нивните икони имаат мала ознака во форма на актовка.
  • За да го избришете профилот, отворете го табот Work, изберете Remove Work Profile, а потоа Delete. Google наведува дека со ова се брише сè што е зачувано во профилот.
  • Проверете дали е отстранета и апликацијата што го поставила профилот. Group-IB наведува дека Vwork ја крие својата икона од листата со апликации, иако таа сè уште се појавува во управувачот со датотеки.

Упатствата на Google претпоставуваат дека телефонот му припаѓа на лицето што го користи, бидејќи корисникот не може да избрише профил што е под контрола на работодавач. Во извештајот на Group-IB не се наведува дали бришењето на профилот го прекинува ризикот додека Gigabud сè уште е инсталиран во личниот простор.

Советот на Group-IB до корисниците е да инсталираат апликации само од официјални продавници, да одбиваат Accessibility пристап за која било апликација што не е алатка за пристапност и да користат втор фактор за банкарските апликации кој не се потпира на SMS.

За банките, индикаторите што ги наведува се однесуваат на однесувањето на телефонот, а не на познати датотеки со малициозен софтвер: појавување работен профил на обичен телефон за лична употреба што никој не го поставил, истата банкарска апликација да прикажува ознаки за инсталација во двата профила, профил во кој нема ниту една од апликациите што човек вообичаено би ги користел и вклучен Accessibility пристап за апликација која нема причина да го бара.

Vwork бил откриен во текот на претходно истражување на Group-IB за кампањата на GoldFactory со изменети банкарски апликации во Југоисточна Азија, објавено во декември 2025 година. Group-IB соопшти дека Vwork досега е забележан во реална употреба само во рамките на оваа кампања.

Ставањето банкарска апликација во изолиран контејнер за заобиколување на нејзините безбедносни механизми не е нова техника. Promon во 2023 година го опиша FjordPhantom, кој ја извршувал вистинската банкарска апликација во виртуелен контејнер за да може однатре да го менува нејзиното однесување. Тоа функционирало со нарушување на изолацијата што Android ја поставува помеѓу апликациите.

Vwork прави нешто што е речиси спротивно: ја користи изолацијата што Android веќе ја обезбедува за да го смести тројанецот надвор од безбедносните проверки што ги опишува Group-IB.

Извори:

  • The Hacker News – Gigabud Creates Android Work Profiles to Hide From Banking App Malware Checks The Hacker News