Gigabud и Vwork: банковский троян обходит защиту Android

Банковский троян удалённого доступа Gigabud, который связывают с группой GoldFactory, работает в связке с приложением Vwork. Такая схема позволяет клонировать банковские приложения в изолированный рабочий профиль Android и отделять вредоносную активность от первоначального заражения устройства.

Как распространяется Gigabud

Gigabud распространяется через фишинговые сайты, мессенджеры и социальные сети. Пользователям предлагают поддельные приложения авиакомпаний, налоговых органов или государственных ведомств. Такие приложения устанавливаются вне официальных магазинов приложений.

После установки троян запрашивает доступ к функции «Доступность», разрешение на наложение элементов интерфейса и исключение из оптимизации батареи. Полученные права позволяют операторам:

  • удалённо управлять устройством;
  • показывать поддельные экраны входа поверх легитимных банковских приложений;
  • перехватывать учетные данные и PIN-коды экрана блокировки;
  • собирать сведения об установленных приложениях;
  • проводить транзакции, скрывая активность за чёрным экраном.

Роль Vwork

Vwork представляет собой модифицированную ветку, или fork, открытого исходного кода Android-приложения Shelter. Оба приложения используют функцию рабочего профиля Android для создания изолированной среды, однако Vwork удаляет стандартные пользовательские средства управления Shelter и добавляет функции клонирования и управления приложениями через экспортированные компоненты и API.

Vwork может создавать рабочий профиль, клонировать приложения, получать список скопированных приложений и запускать их. Приложение скрыто от launcher, использует упрощённый интерфейс настройки на китайском языке, разрешает установку сторонних приложений, sideloading, и ограничивает функции «Доступности», Accessibility, в созданном профиле.

Для работы функций клонирования требуется авторизация, полученная через внешний сервер.

Скоординированная цепочка заражения

Gigabud устанавливает Vwork и направляет его на клонирование целевых банковских приложений в рабочий профиль. Образцы Gigabud, связанные с этой техникой, ссылаются на пакет Vwork net.yy.vwork и содержат специализированные команды:

  • initVwa;
  • cloneApp;
  • uploadCloneApps.

Имена пакетов клонированных приложений получают префикс vwa-. Кроме того, Gigabud получает с внешнего сервера токены авторизации, необходимые для работы Vwork.

Как злоумышленники обходят защиту

Разделение приложений между личным и рабочим профилями предназначено для обхода средств защиты. Вредоносное ПО, обнаруженное в личном профиле, может не вызвать срабатывание сигнатурных детекторов в недавно созданном рабочем профиле.

Финансовые операции через клонированное банковское приложение могут выглядеть как действия, выполненные с отдельного устройства. Это разрывает связь между первоначальным предупреждением о вредоносном ПО и последующей финансовой активностью.

География атак и признаки заражения

Образцы Gigabud, совместимые с описанной техникой, нацеливались на страны Юго-Восточной Азии, Южной Азии, Ближнего Востока, Африки и Латинской Америки.

Специалистам по защите информации рекомендуется отслеживать следующие признаки:

  • неожиданное появление рабочих профилей;
  • дублирование банковских приложений между профилями;
  • необъяснимые разрешения на доступность, Accessibility, или управление устройством;
  • приложения, установленные из сторонних источников, sideloaded;
  • быструю установку Vwork после появления другого подозрительного приложения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: