El troyano bancario Gigabud ha evolucionado, implementando una técnica sofisticada para evadir los controles de seguridad de las aplicaciones bancarias en dispositivos Android. Este malware, ahora vinculado al grupo GoldFactory, crea perfiles de trabajo falsos para ocultar su actividad maliciosa. Su alcance es global, con muestras dirigidas a varios países, incluyendo Colombia, lo que representa una amenaza significativa para usuarios de banca móvil en nuestra región.

La nueva variante de Gigabud, junto con una aplicación auxiliar llamada Vwork, abusa de la funcionalidad de “perfiles de trabajo” de Android. Estos perfiles, originalmente diseñados para separar entornos personales y laborales en un mismo dispositivo, son utilizados por el troyano para instalar una versión manipulada de la aplicación bancaria. De esta manera, cuando la aplicación bancaria realiza sus propias verificaciones de seguridad en el perfil de trabajo, no detecta el troyano que reside en el perfil personal del teléfono, permitiendo a los atacantes realizar transacciones fraudulentas de manera encubierta.

El malware se distribuye a través de aplicaciones falsas descargadas fuera de las tiendas oficiales, como simulaciones de aerolíneas o portales gubernamentales. Una vez instalado, Gigabud solicita permisos de Accesibilidad, lo que otorga a los operadores control total del dispositivo infectado. Posteriormente, superpone pantallas de inicio de sesión falsas para robar credenciales bancarias y códigos de bloqueo de pantalla, ejecutando transacciones mientras oculta la actividad con una pantalla negra sobre la interfaz del usuario.

Para mitigar esta amenaza, es crucial que los usuarios instalen aplicaciones únicamente desde tiendas oficiales y verifiquen cuidadosamente los permisos solicitados, especialmente el acceso a la Accesibilidad para apps que no sean herramientas de asistencia. Además, se recomienda utilizar métodos de autenticación multifactor (MFA) para las aplicaciones bancarias que no dependan exclusivamente de SMS. Para verificar la presencia de un perfil de trabajo sospechoso, los usuarios pueden revisar la sección “Contraseñas y cuentas” en la configuración de Android y buscar una pestaña “Trabajo” o iconos de aplicaciones con un distintivo de maletín. En caso de encontrar un perfil no autorizado, se debe eliminar inmediatamente y desinstalar cualquier aplicación sospechosa.

Qué significa para tu empresa: La sofisticación de Gigabud subraya la necesidad de una estrategia de seguridad robusta para proteger tanto los activos corporativos como los dispositivos personales utilizados para fines laborales. Nuestra capacidad de protección de endpoints EDR/XDR ofrece detección avanzada y respuesta automatizada contra amenazas como esta, monitoreando continuamente la actividad en los dispositivos para identificar comportamientos anómalos que intenten evadir las defensas tradicionales. Complementariamente, un SOC con monitoreo 24/7 garantiza que cualquier actividad sospechosa sea detectada y gestionada proactivamente por expertos, incluso si el malware utiliza técnicas de ocultamiento.

Fuente original: The Hacker News — ver artículo →

#malware#phishing#backdoor#fortinet