Gigabud, el troyano que ya robó 1 millón de dólares, se oculta usando una función integrada de Android

Gigabud, el troyano que ya robó 1 millón de dólares, se oculta usando una función integrada de Android

Los sistemas de defensa reciben señales correctas, pero las interpretan mal.

image

La función de Android, creada para separar las aplicaciones personales y corporativas, se ha convertido en un refugio para el fraude bancario. Group-IB describió la combinación Gigabud y Vwork, que en la cadena confirmada crea un perfil de trabajo, coloca allí una aplicación bancaria falsa y rompe la continuidad de las señales al banco en un solo dispositivo.

Vwork se basa en la aplicación de código abierto Shelter, que usa el perfil de trabajo de Android como espacio aislado. Shelter habitual requiere acciones del propietario del smartphone, pero en Vwork los desarrolladores eliminaron las restricciones a las llamadas externas. Gigabud puede ordenarle que cree un perfil, clone la aplicación deseada, obtenga la lista de copias y las inicie.

La separación de perfiles ayuda a eludir parte de las comprobaciones de las aplicaciones bancarias. El mecanismo de firmas dentro del perfil de trabajo no necesariamente detecta a Gigabud, que permanece en la zona personal del dispositivo. El banco puede primero notar actividad maliciosa sin una operación financiera y, más tarde, recibir una transferencia desde el nuevo perfil y percibirla como un evento procedente de otro dispositivo.

Antes de crear el entorno oculto, Gigabud obtiene control mediante el servicio de accesibilidad de Android, recopila la lista de aplicaciones instaladas y determina los bancos de interés. Una ventana falsa intercepta las credenciales bancarias, y una capa invisible separada roba el código de desbloqueo. Durante la transferencia, el troyano controla la pantalla en nombre de la víctima, y una pantalla negra oculta las acciones del operador.

Group-IB confirmó la secuencia completa —Gigabud, luego Vwork y la aplicación bancaria falsa— en dispositivos infectados en Indonesia. De febrero a julio de 2026 la compañía observó allí alrededor de 1469 dispositivos comprometidos, 1281 accesos potencialmente capturados y pérdidas estimadas de aproximadamente $960 939. Las cifras reflejan solo la parte de la actividad visible para Group-IB.

Se encontraron muestras de Gigabud compatibles con Vwork para 11 países y regiones, entre ellos Brasil, México, Tailandia y Turquía, pero el informe no registra infecciones confirmadas de Vwork fuera de Indonesia. Group-IB analizó una muestra de Vwork y considera que el programa está en desarrollo activo. Algunas funciones nuevas son inestables en compilaciones de Android cercanas a AOSP.

Group-IB relaciona ambos programas con GoldFactory, que ya había utilizado Gigabud en campañas fraudulentas contra usuarios de Android. Para protegerse, la compañía aconseja instalar aplicaciones solo desde tiendas oficiales, no conceder a las aplicaciones habituales acceso al servicio de accesibilidad y usar en las operaciones bancarias un segundo factor que no dependa de SMS.