Gigabud и Vwork: банковский троян обходит защиту Android
Банковский троян удалённого доступа Gigabud, который связывают с группой GoldFactory, работает в связке с приложением Vwork. Такая схема позволяет клонировать банковские приложения в изолированный рабочий профиль Android и отделять вредоносную активность от первоначального заражения устройства.
Как распространяется Gigabud
Gigabud распространяется через фишинговые сайты, мессенджеры и социальные сети. Пользователям предлагают поддельные приложения авиакомпаний, налоговых органов или государственных ведомств. Такие приложения устанавливаются вне официальных магазинов приложений.
После установки троян запрашивает доступ к функции «Доступность», разрешение на наложение элементов интерфейса и исключение из оптимизации батареи. Полученные права позволяют операторам:
- удалённо управлять устройством;
- показывать поддельные экраны входа поверх легитимных банковских приложений;
- перехватывать учетные данные и PIN-коды экрана блокировки;
- собирать сведения об установленных приложениях;
- проводить транзакции, скрывая активность за чёрным экраном.
Роль Vwork
Vwork представляет собой модифицированную ветку, или fork, открытого исходного кода Android-приложения Shelter. Оба приложения используют функцию рабочего профиля Android для создания изолированной среды, однако Vwork удаляет стандартные пользовательские средства управления Shelter и добавляет функции клонирования и управления приложениями через экспортированные компоненты и API.
Vwork может создавать рабочий профиль, клонировать приложения, получать список скопированных приложений и запускать их. Приложение скрыто от launcher, использует упрощённый интерфейс настройки на китайском языке, разрешает установку сторонних приложений, sideloading, и ограничивает функции «Доступности», Accessibility, в созданном профиле.
Для работы функций клонирования требуется авторизация, полученная через внешний сервер.
Скоординированная цепочка заражения
Gigabud устанавливает Vwork и направляет его на клонирование целевых банковских приложений в рабочий профиль. Образцы Gigabud, связанные с этой техникой, ссылаются на пакет Vwork net.yy.vwork и содержат специализированные команды:
initVwa;cloneApp;uploadCloneApps.
Имена пакетов клонированных приложений получают префикс vwa-. Кроме того, Gigabud получает с внешнего сервера токены авторизации, необходимые для работы Vwork.
Как злоумышленники обходят защиту
Разделение приложений между личным и рабочим профилями предназначено для обхода средств защиты. Вредоносное ПО, обнаруженное в личном профиле, может не вызвать срабатывание сигнатурных детекторов в недавно созданном рабочем профиле.
Финансовые операции через клонированное банковское приложение могут выглядеть как действия, выполненные с отдельного устройства. Это разрывает связь между первоначальным предупреждением о вредоносном ПО и последующей финансовой активностью.
География атак и признаки заражения
Образцы Gigabud, совместимые с описанной техникой, нацеливались на страны Юго-Восточной Азии, Южной Азии, Ближнего Востока, Африки и Латинской Америки.
Специалистам по защите информации рекомендуется отслеживать следующие признаки:
- неожиданное появление рабочих профилей;
- дублирование банковских приложений между профилями;
- необъяснимые разрешения на доступность, Accessibility, или управление устройством;
- приложения, установленные из сторонних источников, sideloaded;
- быструю установку Vwork после появления другого подозрительного приложения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



