BookinglyTech News
Ciberseguridad

Gigabud crea perfiles de trabajo en Android para esquivar los controles de la banca

Vwork aísla una copia manipulada de la app bancaria en un perfil de trabajo de Android para que los controles del banco no la detecten. Group-IB confirma la cadena en Indonesia.

4 min de lecturaThe Hacker News0 vistas

El troyano bancario Gigabud ha estrenado una segunda pieza en el teléfono infectado: una aplicación llamada Vwork que crea un perfil de trabajo en Android y mete dentro una copia manipulada de la app del banco. El perfil de trabajo es el espacio que el sistema reserva para las aplicaciones de la empresa, aislado del perfil personal, y esa separación deja al troyano fuera del alcance de las comprobaciones de malware que hacen las propias apps bancarias. Group-IB ha confirmado la cadena completa en dispositivos infectados en Indonesia, según el informe que publicó el 9 de septiembre.

Android permite que cualquier aplicación del perfil principal arranque la configuración de un perfil de trabajo, y avisa al usuario de para qué sirve antes de crearlo. El código de seguridad de las apps de banca busca malware conocido en el teléfono; desde dentro del perfil de trabajo ese escaneo no llega al espacio personal, que es donde vive Gigabud. Así, un pago fraudulento puede parecer ajeno a la alerta que ya se ha disparado en el dispositivo.

De Shelter a Vwork

Gigabud es un troyano de acceso remoto: entrega al operador el control en vivo del teléfono. Lleva activo desde 2022 y Group-IB lo atribuye a un grupo al que llama GoldFactory, que llega a los dispositivos con una app falsa que se hace pasar por una aerolínea nacional, una oficina de impuestos o un portal gubernamental, instalada fuera de la tienda oficial. Al primer arranque pide acceso de accesibilidad, permiso para dibujar sobre otras apps y permiso para seguir en segundo plano. Con la accesibilidad ya tiene el control real. Después envía al operador la lista de aplicaciones instaladas para localizar los objetivos bancarios, levanta una pantalla de login falsa encima de la app legítima para capturar las pulsaciones y una segunda capa invisible se queda con el código de desbloqueo. El operador ejecuta transferencias pulsando y escribiendo por accesibilidad, con una pantalla negra tapando lo que ocurre.

La arquitectura de Vwork y los nombres de sus clases coinciden con Shelter, una herramienta open source que usa la misma función para que el dueño del teléfono aísle o duplique apps. La diferencia es quién manda. Shelter se maneja a mano, por quien tiene el teléfono delante; Vwork expone esas mismas tareas a otras aplicaciones: crear el perfil, clonar una app dentro, listar el contenido y abrirla. Los controles que impedían a terceros llamar a esas funciones se han eliminado, así que cualquier app del dispositivo puede pilotarlo. Antes de clonar, Vwork pide permiso a un servidor externo, y Gigabud lleva comandos escritos específicamente para él. Donde Shelter guía al usuario por varias pantallas, Vwork lo reduce a un único aviso escrito en chino.

En los equipos de Indonesia el orden de instalación fue siempre el mismo: primero Gigabud, Vwork minutos después y luego la app bancaria manipulada. En el caso que el informe detalla, lo que acabó dentro del perfil no era una copia de la app de la víctima, sino una versión falsa de la app de un banco indonesio real. Group-IB ha analizado una sola muestra de Vwork y la describe como un desarrollo todavía en marcha, con funciones inestables en versiones de Android cercanas a la open source. El informe no dice en qué teléfonos ni en qué versiones funciona la técnica.

Entre febrero y julio de 2026, la firma contó unos 1.469 dispositivos comprometidos y 1.281 inicios de sesión posiblemente comprometidos en Indonesia, con pérdidas estimadas en unos 960.000 dólares. Son cifras de su propia observación, no del país entero, y no detalla cuántos de esos equipos tenían Vwork. Hay muestras preparadas para Brasil, Colombia, Egipto, Indonesia, Laos, México, Marruecos, Filipinas, Tailandia, Turquía y un país del Golfo que no identifica, aunque solo la cadena indonesia está confirmada.

El perfil de trabajo se ve en los ajustes del teléfono: Ajustes, Contraseñas y cuentas, y ahí aparece una pestaña de Trabajo. Las apps dentro llevan una insignia de maletín en el icono. Para borrarlo se entra en esa pestaña, se elige Eliminar perfil de trabajo y se confirma; el sistema se lleva todo lo que haya dentro. Vwork no muestra icono en el lanzador, pero sí aparece en un gestor de archivos. El informe no aclara si eliminar el perfil acaba con el riesgo mientras Gigabud siga instalado en el espacio personal, así que la recomendación de siempre: instalar solo desde tiendas oficiales, negar accesibilidad a cualquier app que no sea una herramienta de accesibilidad y usar un segundo factor que no dependa del SMS. Para los bancos, las señales que propone mirar no son archivos de malware conocido sino comportamientos: un perfil de trabajo en un móvil de consumo que nadie configuró, la misma app bancaria con marcas de instalación en ambos perfiles, un perfil sin ninguna de las apps que una persona tendría y accesibilidad activada en algo que no la necesita.

Lo relevante aquí no es el troyano, que lleva cuatro años circulando, sino el giro: una función pensada para separar el trabajo de lo personal convertida en escondite. Cualquier control que una app bancaria haga mirando solo su propio espacio se queda corto, y los equipos de fraude van a tener que empezar a preguntar por el perfil de trabajo antes que por la firma del binario.