De Android-banking-trojan Gigabud installeert een tweede app die een werkprofiel aanmaakt op besmette telefoons, om zo de beveiligingscontroles van bankapps te omzeilen. Dat meldt beveiligingsbedrijf Group-IB in een rapport van 9 september.
Een werkprofiel is een afgeschermde ruimte die Android normaal reserveert voor zakelijke apps van een werkgever. Bankapps scannen het toestel op bekende malware, maar die scan bereikt de persoonlijke ruimte niet vanuit een werkprofiel. Daardoor kan Gigabud ongezien blijven draaien terwijl frauduleuze betalingen worden uitgevoerd.
Gigabud is actief sinds 2022 en wordt toegeschreven aan de groep GoldFactory. De malware verspreidt zich via nepapps die zich voordoen als nationale luchtvaartmaatschappijen, belastingdiensten of overheidsportalen, buiten de officiële appwinkels om. Bij installatie vraagt de app toegang tot de toegankelijkheidsfunctie, tekenrechten voor overlays en toestemming om op de achtergrond te draaien. Zodra die toegankelijkheidsrechten zijn verleend, heeft de aanvaller feitelijk controle over het toestel.
Binnen enkele minuten installeert Gigabud een tweede app genaamd Vwork, gebaseerd op de opensource-tool Shelter. Vwork maakt het werkprofiel aan en plaatst daarin een gemanipuleerde bankapp. Opent het slachtoffer de echte bankapp, dan verschijnt een vals inlogscherm dat toetsaanslagen onderschept, gevolgd door een tweede, onzichtbare laag die de pincode van het schermslot steelt.
Group-IB vond Gigabud-samples gericht op Brazilië, Colombia, Egypte, Indonesië, Laos, Mexico, Marokko, de Filipijnen, Thailand, Turkije en een niet nader genoemd Golfland. Bevestigde besmettingen zijn tot nu toe alleen in Indonesië vastgesteld: tussen februari en juli dit jaar zo’n 1.469 besmette toestellen, 1.281 mogelijk gecompromitteerde inloggegevens en een geschatte schade van 960.000 dollar.
Nederlandse Android-gebruikers installeren apps het beste uitsluitend via de Play Store en geven toegankelijkheidsrechten nooit aan een app zonder logische reden. Check via Instellingen bij Wachtwoorden en accounts of er een onbekend werkprofiel actief is, herkenbaar aan het koffertje-icoontje bij apps. Gebruik voor bankieren tweefactorauthenticatie zonder sms, en verwijder bij twijfel het werkprofiel meteen, al blijft Gigabud dan nog wel in het persoonlijke gedeelte staan.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.