Introducción

El troyano Gigabud ha evolucionado en su enfoque para evadir las medidas de seguridad de las aplicaciones bancarias en dispositivos Android. Recientemente, se ha descubierto que instala una segunda aplicación que crea un perfil de trabajo en el dispositivo infectado, lo que le permite ocultar su actividad maliciosa.

Funcionamiento del Ataque

Según un informe de Group-IB, un perfil de trabajo es un espacio separado en Android, generalmente destinado a aplicaciones laborales, que mantiene su contenido aislado del resto del dispositivo. Esto permite que el troyano se oculte de las comprobaciones de malware llevadas a cabo por las aplicaciones bancarias, facilitando pagos fraudulentos sin ser detectados.

El informe detalla que Gigabud se ha confirmado en dispositivos infectados en Indonesia, donde se han observado 1,469 dispositivos comprometidos y 1,281 credenciales de acceso posiblemente comprometidas, con pérdidas estimadas de alrededor de 960,000 dólares. La cadena de infección comienza con Gigabud, seguido por Vwork, la aplicación que crea el perfil de trabajo, y finalmente, una aplicación bancaria manipulada.

La Amenaza de Vwork

Vwork se comporta de manera similar a Shelter, una herramienta de código abierto que permite a los usuarios gestionar sus perfiles de trabajo, pero con la diferencia crítica de que Vwork está diseñado para ser controlado de manera remota por los atacantes. Esta aplicación permite clonar otras aplicaciones dentro del perfil de trabajo sin el consentimiento del usuario, facilitando así la ejecución de actividades maliciosas.

Cuando el usuario abre su aplicación bancaria legítima, Vwork muestra una pantalla de inicio de sesión falsa que captura las credenciales del usuario. Además, puede interceptar el código de bloqueo del dispositivo, permitiendo al atacante realizar transacciones sin ser visto por la víctima.

Características Técnicas

El informe de Group-IB revela que Vwork ha sido diseñado con una arquitectura que elimina las restricciones que impiden a otras aplicaciones invocar sus funciones. Esto permite que cualquier aplicación en el dispositivo tenga la capacidad de controlar Vwork. Al solicitar permiso a un servidor externo antes de clonar aplicaciones, Gigabud asegura que su actividad sea discreta y difícil de rastrear.

Aunque Vwork está en desarrollo activo, presenta inestabilidades y comportamientos inesperados en algunas versiones de Android. Los investigadores han detectado que las muestras de Gigabud dirigidas a Vwork han sido encontradas en varios países, incluyendo Brasil, Colombia, Egipto, México y otros, aunque la cadena de infección ha sido confirmada solo en Indonesia.

Prevención y Mitigación

Para los usuarios de Android, es fundamental estar alertas a la presencia de perfiles de trabajo no autorizados. Google proporciona instrucciones para verificar y eliminar estos perfiles a través de la configuración del dispositivo. Es recomendable: - Abrir Configuración y luego Contraseñas y cuentas. - Si hay un perfil de trabajo, aparecerá en la pestaña correspondiente. - Para eliminarlo, seleccionar Eliminar perfil de trabajo y confirmar la eliminación de todos los datos asociados.

Conclusiones

La aparición de Gigabud y su uso de Vwork para evadir las medidas de seguridad en aplicaciones bancarias representa una amenaza significativa para la seguridad de los usuarios de Android. Mantener el software actualizado y ser consciente de las aplicaciones instaladas es crucial para prevenir este tipo de ataques. La comunidad de ciberseguridad continúa monitoreando esta situación, y se recomienda a los usuarios que permanezcan informados sobre las últimas amenazas y prácticas de seguridad.

Fuente

Ver noticia original