Этот троян украл почти $1.000.000. Gigabud использует встроенную функцию Android для маскировки своей активности

Защитные системы получают правильные сигналы, но делают из них неправильный вывод.


ugqkt1iqm1g4ez01zvhmjd47u01oh33d.jpg

Android-функция, созданная для разделения личных и корпоративных приложений, превратилась в укрытие для банковского мошенничества. Group-IB описала связку Gigabud и Vwork, которая в подтверждённой цепочке создаёт рабочий профиль, помещает туда поддельную банковскую программу и разрывает цепочку сигналов для банка на одном устройстве.

Vwork основан на открытом приложении Shelter, которое использует рабочий профиль Android как изолированное пространство. Обычный Shelter требует действий владельца смартфона, а в Vwork разработчики убрали ограничения на внешние вызовы. Gigabud может приказать ему создать профиль, клонировать нужное приложение, получить список копий и запустить их.

Разделение профилей помогает обойти часть проверок банковских приложений. Сигнатурный механизм внутри рабочего профиля не обязательно видит Gigabud, оставшийся в личной области устройства. Банк может сначала заметить вредоносную активность без финансовой операции, а позднее получить перевод уже из нового профиля и воспринять его как событие с другого устройства.

Перед созданием скрытой среды Gigabud получает контроль через службу специальных возможностей Android, собирает список установленных программ и определяет интересующие банки. Поддельное окно перехватывает банковские реквизиты, отдельный невидимый слой крадёт код разблокировки. Во время перевода троян управляет экраном от имени жертвы, а чёрная заставка скрывает действия оператора.

Полную последовательность Gigabud, затем Vwork и поддельное банковское приложение Group-IB подтвердила на заражённых устройствах в Индонезии. С февраля по июль 2026 года компания наблюдала там около 1469 скомпрометированных устройств, 1281 потенциально захваченный вход и оценочные потери примерно в $960 939. Цифры отражают только видимую Group-IB часть активности.

Совместимые с Vwork образцы Gigabud нашли для 11 стран и регионов, включая Бразилию, Мексику, Таиланд и Турцию, но подтверждённых заражений Vwork за пределами Индонезии в отчёте нет. Group-IB проанализировала один образец Vwork и считает программу находящейся в активной разработке. Часть новых функций нестабильна на сборках Android, близких к AOSP.

Group-IB связывает обе программы с GoldFactory, которая уже использовала Gigabud в мошеннических кампаниях против пользователей Android. Для защиты компания советует устанавливать приложения только из официальных магазинов, не выдавать обычным программам доступ к специальным возможностям и применять для банковских операций второй фактор, не зависящий от SMS.