Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Clonan apps bancarias en perfiles de Android para evadir fraudes


El fraude bancario en Android ha entrado en una fase engañosa. Los atacantes utilizan malware para copiar aplicaciones bancarias en un perfil de trabajo oculto, separando la sesión fraudulenta de las señales de advertencia del dispositivo. Esta operación comienza con Gigabud, un troyano de acceso remoto activo desde 2022, que atrae a las víctimas mediante sitios de phishing o aplicaciones de mensajería.



El fraude bancario en Android está entrando en una fase engañosa. Los atacantes están utilizando malware que copia las aplicaciones bancarias seleccionadas en un perfil de trabajo de Android oculto, separando así una sesión fraudulenta de las señales de advertencia que se ven en el teléfono.

La operación comienza con Gigabud, un troyano de acceso remoto para Android activo desde 2022. A las víctimas se las atrae a través de sitios de phishing, aplicaciones de mensajería o publicaciones en redes sociales para que instalen aplicaciones falsas de aerolíneas, impuestos o gubernamentales, mientras que las descargas de aplicaciones bancarias falsas pueden convertir una marca en una trampa.

Los analistas de Group-IB identificaron Vwork, una versión modificada del clonador de aplicaciones de código abierto Shelter, que aparece minutos después de las infecciones de Gigabud junto con aplicaciones bancarias manipuladas.

Los investigadores vinculan esta actividad con GoldFactory y encontraron muestras compatibles dirigidas a Brasil, Colombia, Egipto, Indonesia, Laos, México, Marruecos, Filipinas, Tailandia, Türkiye y un estado miembro del Consejo de Cooperación del Golfo.

Group-IB afirmó en un informe compartido con Cyber Security News (CSN) que desde febrero hasta julio de 2026, los investigadores observaron alrededor de 1,469 dispositivos comprometidos y 1,281 inicios de sesión potencialmente comprometidos en Indonesia, con pérdidas estimadas en aproximadamente 960,939 dólares.

Estas cifras reflejan la actividad observada y no el alcance total, pero muestran por qué las campañas de troyanos bancarios de Android siguen siendo una preocupación.

Los hackers clonan aplicaciones bancarias en perfiles de trabajo de Android ocultos

Gigabud primero solicita acceso a la Accesibilidad, permiso para superponerse a otras aplicaciones y una exención del ahorro de batería. Si tú aceptas, los operadores pueden controlar el dispositivo de forma remota, listar las aplicaciones instaladas, colocar pantallas de inicio de sesión falsas sobre las aplicaciones bancarias reales y capturar el código de bloqueo de la pantalla del dispositivo.

La siguiente etapa es simple pero efectiva. El operador instala Vwork, que crea un perfil de trabajo aislado y clona una aplicación bancaria en él. En un caso confirmado en Indonesia, la aplicación clonada era una versión falsa de una aplicación bancaria.

Diagrama de flujo del esquema de fraude de Gigabud y Vwork (Fuente - Group-IB)
Diagrama de flujo del esquema de fraude de Gigabud y Vwork (Fuente – Group-IB)

Android mantiene las aplicaciones en perfiles separados y aislados. Ese límite está destinado a proteger los datos laborales y personales, pero los atacantes lo utilizan para hacer que la sesión bancaria parezca nueva.

Es posible que una señal de seguridad vinculada al malware en el perfil personal no siga a la aplicación clonada al perfil de trabajo. El operador puede entonces realizar transacciones a través del perfil que parece limpio mientras oculta la actividad detrás de una pantalla negra.

El banco puede ver un entorno nuevo en lugar del perfil personal ya marcado, debilitando la conexión entre el riesgo del dispositivo y una transferencia fraudulenta. Ataques similares de control remoto oculto en Android demuestran cómo las funciones de control pueden ocultarse a las víctimas.

Vwork reduce las pistas visibles. Su icono de lanzador está oculto y las funciones de clonación pueden ser controladas por otra aplicación. Gigabud incluye comandos para inicializar Vwork, clonar una aplicación y cargar la lista de clones, lo que demuestra que las herramientas fueron diseñadas para trabajar juntas.

Entrega de phishing y señales defensivas

Una advertencia temprana es que un teléfono de consumidor cree inesperadamente un perfil de trabajo aislado. Una aplicación bancaria instalada en varios perfiles, un perfil casi vacío o una segunda instalación sospechosa poco después deberían aumentar el riesgo.

Para ti, el consejo es simple: instala aplicaciones solo desde tiendas oficiales, rechaza las solicitudes de Accesibilidad de aplicaciones que no sean herramientas de accesibilidad genuinas y usa un segundo factor bancario que no dependa de SMS. Un archivo de aplicación bruto enviado a través de un chat no es un canal de distribución bancario legítimo.

Los bancos y proveedores de billeteras deben vincular los inicios de sesión a dispositivos confiables, examinar acciones de sesión inusuales y bloquear transacciones de alto riesgo cuando una aplicación no reconocida tenga acceso activo a la Accesibilidad. La detección debe combinar firmas con comportamiento, en lugar de asumir que una sola alerta de malware es suficiente.

Este caso subraya un cambio más amplio en el fraude móvil. Los atacantes combinan ingeniería social, superposiciones, acceso remoto y funciones de Android destinadas a una separación legítima. El malware de robo de PIN bancario muestra cómo las superposiciones y el control del dispositivo pueden escalar el robo financiero.

La lección clave es que una sesión bancaria que parece limpia no siempre significa que el dispositivo esté limpio. Los equipos de seguridad deben tratar la creación inesperada de perfiles de trabajo, la duplicación de aplicaciones entre perfiles y el abuso de la accesibilidad como señales de advertencia vinculadas.

Ese enfoque puede exponer la ruta del fraude antes de que se complete una transferencia. También ayuda a los equipos a distinguir el uso laboral ordinario de una toma de control de cuenta coordinada antes de que los fondos salgan de una cuenta durante investigaciones urgentes de fraude financiero.

Indicadores de compromiso (IoCs):-

TipoIndicadorDescripción
SHA-256b769721621aed0418b193e4a00e51bc772c8383a4149d23a5425b13475e2d501Muestra de Gigabud
SHA-256ae6f6eeba2bd4cc948d24610d9447986e52f913f4b5ff960ddea26075ff621aeMuestra de Gigabud
SHA-2564fff28eecc0ab6303e4948df77671009dda5b93ed3d1cead527b02d1317426bcMuestra de Gigabud
SHA-256112fefc9348fa4acbb82d54d9688c96dd5671bcb2e6288c1f7f384baa8d2fdcfMuestra de Gigabud
SHA-2569ca27df7938f12794bab0847434482955ca9adea714a34afd315c7a7be522611Muestra de Gigabud
SHA-2561f5d99864564c088a3260e54ad1728a3eadc0b509386cae200993b33673b343cMuestra de Gigabud
SHA-2560710ca983741bf6a95db1b6960c1985e45b10f276e5b26f4fae3157db283d1f3Muestra de Vwork
SHA-25666499653c0fff78d81db5dc319b9aaa0288dc5d76f555a5eba73660c0ee810ebMuestra de aplicación bancaria modificada
SHA-25661274cf9f49e04e559b267d18617d352c48ba3b1f453773ee9f30e5a4e25dbbcMuestra de aplicación bancaria modificada
Paquete Androidnet.yy.vworkIdentificador de paquete de Vwork referenciado por muestras de Gigabud

Nota: Las direcciones IP y los dominios han sido neutralizados intencionadamente (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Solo debes reactivarlos dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/hackers-clone-banking-apps/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.