Gigabud maakt Android-werkprofielen om te verbergen voor malwarecontroles in de bankapp

De banktrojan Gigabud installeert nu een tweede Android-app die een werkprofiel aanmaakt op een geïnfecteerde telefoon en daarin een geknoeide bankapp dropt, aldus beveiligingsbedrijf Group-IB in een rapport dat op 9 september werd gepubliceerd.

Een werkprofiel is een aparte ruimte die Android doorgaans reserveert voor werkgeversapps, en wat zich daarin bevindt, wordt gescheiden gehouden van alles in de persoonlijke ruimte. Die splitsing verbergt de trojan voor de eigen malwarecontroles van de bankapp, aldus Group-IB, zodat een frauduleuze betaling niets te maken kan hebben met de waarschuwing die al aan de telefoon is gegeven. Het heeft de volledige keten van geïnfecteerde apparaten in Indonesië bevestigd.

Volgens de platformdocumentatie van Android kan elke app in het hoofdprofiel van de telefoon beginnen met het instellen van een werkprofiel, en wordt de gebruiker verteld wat een werkprofiel doet voordat er een wordt aangemaakt.

Group-IB zei dat bankapps beveiligingscode bevatten die op de telefoon naar bekende malware zoekt. Vanuit een werkprofiel bereikt die scan niet de persoonlijke ruimte waar de trojan zich bevindt.

Gigabud is een trojan voor externe toegang, malware die de operator live controle over de telefoon geeft. Het is actief sinds 2022 en koppelt het aan een groep die het GoldFactory noemt, die telefoons bereikt als een nep-app die zich voordoet als een nationale luchtvaartmaatschappij, een belastingkantoor of een overheidsportaal, geïnstalleerd van buiten de officiële winkel.

Bij de eerste keer opstarten vraagt ​​het om toegankelijkheidstoegang, toestemming om over andere apps heen te tekenen en toestemming om op de achtergrond te blijven draaien om de batterij te sparen. Toegankelijkheidstoegang geven is het punt waarop de operator echte controle over het apparaat krijgt.

Vervolgens stuurt het de operator een lijst met alle apps op de telefoon, zodat bankdoelen kunnen worden geïdentificeerd. Wanneer het slachtoffer zijn echte bankapp opent, verschijnt er bovenaan een nep-inlogscherm dat de toetsaanslagen registreert. Een tweede overlay, onzichtbaar voor de gebruiker, neemt de vergrendelschermcode van de telefoon over.

Group-IB zei dat de operator transacties op de telefoon van het slachtoffer kan uitvoeren door te tikken en te typen via Toegankelijkheid, terwijl een zwart scherm bedekt wat er gebeurt.

Die tweede app heet Vwerk. Group-IB zei dat de architectuur en klassenamen overeenkomen met Shelter, een open-sourcetool die dezelfde werkprofielfunctie gebruikt om de eigenaar van een telefoon apps te laten isoleren of dupliceren.

Het verschil is wie de controle heeft. Onderdak wordt met de hand bewerkt, door de persoon die de telefoon vasthoudt. Vwork opent dezelfde taken voor andere apps: stel een werkprofiel in, kloon er een app in, maak een lijst van wat erin zit en open een app erin.

Group-IB zei dat de cheques die andere apps ervan weerhielden deze functies aan te roepen, zijn verwijderd, zodat elke app op het apparaat Vwork kan aansturen. Voordat het iets kloont, vraagt ​​Vwork een externe server om toestemming, en Gigabud voert commando’s uit die speciaal voor hem zijn geschreven.

Shelter leidt een gebruiker door verschillende schermen voordat hij een profiel aanmaakt. Vwork reduceert dat tot één enkele prompt, geschreven in het Chinees, zei Group-IB.

Op apparaten in Indonesië, aldus Group-IB, kwamen de installaties in volgorde aan: eerst Gigabud, binnen enkele minuten Vwork, daarna de gemanipuleerde bankapp.

In het enige geval dat het rapport gedetailleerd beschrijft, was wat in het profiel stond geen duplicaat van de eigen bankapp van het slachtoffer. Group-IB zei: “de kopie was een nepversie van de app van een echte Indonesische bank.”

Groep-IB analyseerde een enkel Vwork-monster en beschreef het als nog in actieve ontwikkeling. Sommige van de toegevoegde functies zijn onstabiel en gedragen zich niet zoals bedoeld op Android-builds die dicht bij de open-sourceversie liggen. Op welke telefoons of Android-versies de techniek wel werkt, zegt het rapport niet.

Er zijn Gigabud-monsters gevonden die zijn gebouwd om met Vwork te werken en die gericht zijn op Brazilië, Colombia, Egypte, Indonesië, Laos, Mexico, Marokko, de Filippijnen, Thailand, Türkiye en een land van de Samenwerkingsraad van de Golf dat Groep-IB niet heeft genoemd. Dat zijn monsters, geen bevestigde infecties. Alleen de Indonesische keten is bevestigd.

Tussen februari en juli 2026 telde Group-IB ongeveer 1.469 gecompromitteerde apparaten en 1.281 mogelijk gecompromitteerde logins in Indonesië, met een geschat verlies van ongeveer $960.000. De tellingen hebben betrekking op wat Groep-IB zelf heeft waargenomen en niet op het land als geheel. De tellingen tonen waargenomen activiteit aan en mogen niet als het volledige beeld worden gelezen. Er werd niet vermeld op hoeveel van die apparaten Vwork stond.

Group-IB koppelt beide tools aan GoldFactory. Het wees op een tak van de code van Vwork die verwijst naar Gigabud-pakketnamen, netwerkindicatoren die de twee delen, en ontwikkelaarslogboeken geschreven in het Chinees, en zei dat het die indicatoren niet kan publiceren.

Een telefoon controleren op een werkprofiel

Het werkprofiel zelf verschijnt in de instellingen van de telefoon. In de richtlijnen van Google voor Android-gebruikers wordt beschreven waar u deze kunt vinden en hoe u deze kunt verwijderen.

  • Open Instellingen en vervolgens Wachtwoorden en accounts. Daar verschijnt een tabblad Werk als de telefoon een werkprofiel heeft.
  • Apps binnen een werkprofiel tonen een kleine kofferbadge op hun pictogrammen.
  • Om het te verwijderen, opent u het tabblad Werk, kiest u Werkprofiel verwijderen en vervolgens Verwijderen. Google zegt dat hiermee alles wordt verwijderd dat in het profiel is opgeslagen.
  • Controleer of de app waarmee het profiel is ingesteld, verdwenen is. Group-IB zei dat Vwork zijn pictogram buiten het app-opstartprogramma houdt, hoewel het nog steeds verschijnt in bestandsbeheer.

De stappen van Google gaan ervan uit dat de telefoon eigendom is van de persoon die hem gebruikt, omdat de gebruiker een profiel waarvan een werkgever eigenaar is, niet kan verwijderen. Het rapport van Group-IB zegt niet of het verwijderen van het profiel het risico beëindigt terwijl Gigabud nog in de persoonlijke ruimte is geïnstalleerd.

Het advies van Group-IB aan gebruikers is om alleen apps uit officiële winkels te installeren, om toegankelijkheidstoegang te weigeren tot elke app die geen toegankelijkheidstool is, en om een ​​tweede factor te gebruiken voor bankapps die niet afhankelijk zijn van sms.

Voor banken zijn de signalen die het opsomt dingen die de telefoon doet in plaats van bekende malwarebestanden: een werkprofiel dat verschijnt op een gewone consumententelefoon die niemand heeft ingesteld, dezelfde bankapp die in beide profielen installatiemarkeringen toont, een profiel dat geen van de apps bevat die iemand normaal gesproken zou hebben, en Toegankelijkheid die is ingeschakeld voor een app zonder reden om deze nodig te hebben.

Vwork werd gevonden tijdens eerder onderzoek van Group-IB naar GoldFactory’s campagne van gemanipuleerde bankapps in Zuidoost-Azië, gepubliceerd in december 2025. Group-IB zei dat Vwork alleen in die campagne in het wild is gezien.

Het plaatsen van een bankapp in een container om de verdediging te omzeilen is niet nieuw. Promon beschreef FjordPhantom in 2023, dat een echte bank-app draaide in een virtuele container, zodat het kon veranderen hoe de app zich van binnenuit gedroeg. Dat werkte door de muur te doorbreken die Android tussen apps plaatst. Vwork doet bijna het tegenovergestelde en gebruikt een muur die Android al biedt om de Trojan buiten de door Group-IB beschreven controles te houden.

Thijs Van der Does