📱 Банківський троян GigaBud створює робочі профілі Android для обходу перевірок безпеки

Аналітики Group-IB виявили оновлену тактику банківського трояна GigaBud, який інсталює на інфіковані смартфони додатковий додаток Vwork. Цей модуль є модифікованою версією легітимного інструменту Shelter і використовує штатні функції Android для створення робочого профілю. Усередину створеного ізольованого простору шкідливе ПЗ поміщає підроблену версію банківського додатка для подальшого викрадення коштів.

Розділення простору дозволяє зловмисникам обходити захисні механізми банківських додатків: захисні сканери, що працюють у первинному профілі пристрою, не бачать троян у робочому середовищі. Оператори угруповання GoldFactory отримують повний дистанційний контроль над пристроєм через спеціальні можливості, переводять гроші від імені жертви та перекривають екран чорною заглушкою під час транзакції. Підтверджені випадки компрометації вже зафіксовано в Індонезії зі збитками майже 1 млн доларів.