GoldFactory clona aplicaciones bancarias de Android para eludir los controles antifraude en Indonesia
Malware

Imagen ilustrativa generada con IA

GoldFactory clona aplicaciones bancarias de Android para eludir los controles antifraude en Indonesia

GoldFactory clona apps bancarias en Android con Gigabud y Vwork usando perfiles de trabajo para evadir el antifraude en Indonesia.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una campaña de fraude móvil dirigida contra Indonesia está abusando de los perfiles de trabajo de Android para ejecutar aplicaciones bancarias clonadas en un entorno aislado y debilitar los controles de seguridad vinculados al perfil principal del teléfono.

La operación se atribuye a GoldFactory, un grupo de ciberdelincuencia de habla china especializado en ataques móviles con motivación económica. Una investigación publicada el 9 de septiembre registró aproximadamente 1.469 dispositivos comprometidos y 1.281 credenciales potencialmente comprometidas en Indonesia entre febrero y julio. Las pérdidas estimadas se acercaron al millón de dólares.

La técnica combina el troyano bancario para Android Gigabud con Vwork, una aplicación derivada del proyecto de código abierto Shelter para clonar aplicaciones. Juntas, estas herramientas proporcionan a los atacantes acceso remoto al teléfono de la víctima y un entorno separado desde el que pueden ejecutar transacciones bancarias fraudulentas.

Pérdidas estimadas de casi un millón de dólares en Indonesia

Las cifras registradas muestran que la campaña ha ido más allá de la fase experimental. Cientos de sesiones bancarias potencialmente expuestas estaban asociadas a infecciones confirmadas, lo que provocó consecuencias financieras directas para usuarios indonesios.

Indonesia ofrece a los operadores de fraude móvil un amplio grupo de posibles víctimas, ya que el uso de teléfonos Android, aplicaciones bancarias, pagos digitales y plataformas de mensajería está muy extendido. Además, los contenidos de ingeniería social pueden adaptarse a servicios que las víctimas ya conocen.

GoldFactory ya ha adaptado sus campañas de suplantación a países e instituciones concretos. Entre sus señuelos se encuentran aerolíneas nacionales, autoridades fiscales y sitios web gubernamentales, lo que ayuda a que las aplicaciones maliciosas parezcan relevantes para sus objetivos.

En un caso ocurrido en Indonesia, los investigadores identificaron una copia fraudulenta de la aplicación de un banco local legítimo como la aplicación utilizada en el proceso de clonación. No se han revelado el nombre del banco, las versiones afectadas de la aplicación ni las versiones relevantes de Android.

No se ha identificado ninguna vulnerabilidad de software ni ningún parche asociado a la campaña. En su lugar, los atacantes combinan permisos maliciosos, control remoto y una función legítima de aislamiento de Android. Por eso, la detección basada en el comportamiento y el control de la instalación de aplicaciones adquieren una importancia especial.

Gigabud toma el control antes de que Vwork cree el clon

Gigabud, un troyano bancario para Android activo desde 2022, proporciona el acceso inicial. Sus operadores intentan convencer a la víctima para que instale el malware y apruebe permisos avanzados de Android, especialmente el acceso a los servicios de accesibilidad.

Una vez concedidos esos permisos, Gigabud puede hacer un inventario del teléfono y facilitar su operación remota en tiempo real. Los privilegios de accesibilidad pueden permitir al malware observar el contenido de la interfaz, interactuar con aplicaciones y automatizar acciones que, de otro modo, requerirían la intervención del usuario.

A continuación se instala Vwork, a menudo pocos minutos después de la infección inicial por Gigabud. Vwork no mantiene un canal independiente de mando y control. Gigabud actúa como puente de comunicaciones: recibe las instrucciones del operador y se las transmite a Vwork.

La secuencia de ataque resultante consta de seis etapas principales:

  1. Gigabud se instala en el dispositivo Android.
  2. La víctima concede acceso a los servicios de accesibilidad y otros permisos solicitados.
  3. Gigabud examina el dispositivo e instala Vwork.
  4. Vwork crea un Android Work Profile.
  5. Una aplicación bancaria se reproduce dentro de ese perfil.
  6. El atacante opera de forma remota la aplicación clonada e inicia transacciones.

Durante la actividad remota, el malware puede mostrar una pantalla negra a la víctima. Por tanto, el usuario puede no percibir ninguna señal evidente de que el teléfono está siendo controlado o de que la aplicación bancaria está activa.

El aislamiento del Work Profile crea un punto ciego para la detección del fraude

Los Android Work Profiles están diseñados para separar las aplicaciones y los datos gestionados por una empresa del entorno personal del usuario. En una implementación legítima, una empresa o un sistema de gestión de dispositivos utiliza esa frontera para proteger los recursos corporativos.

GoldFactory convierte esa misma separación en un mecanismo de evasión.

Un producto de seguridad puede detectar Gigabud o un comportamiento sospechoso en el perfil personal y asignar el riesgo a la instancia de la aplicación que opera allí. Sin embargo, cuando Vwork crea otro perfil, la aplicación bancaria clonada obtiene un contexto independiente.

Los controles que relacionan el riesgo únicamente con la instancia original de la aplicación, el perfil personal o el entorno observado anteriormente pueden no trasladar la alerta al Work Profile. En consecuencia, para un banco, la actividad del clon podría parecer procedente de un contexto de dispositivo nuevo o no relacionado.

Esta desconexión es importante porque la transacción fraudulenta sigue originándose en el teléfono físico de la víctima. El atacante puede utilizar el entorno bancario instalado, las credenciales o la sesión activa de la víctima mientras aprovecha la separación entre perfiles para debilitar la relación entre la alerta de malware y el intento posterior de retirar el dinero.

Esto no constituye una elusión universal de la seguridad de Android o de la banca móvil. Su eficacia depende de cómo un banco, una aplicación de seguridad o una plataforma antifraude relacione la telemetría entre perfiles e instancias de aplicaciones. No se han hecho públicos los detalles técnicos sobre la exposición de bancos concretos.

Las muestras compatibles con Gigabud amplían el alcance más allá de Indonesia

Indonesia es uno de los primeros objetivos destacados, pero el malware utilizado como apoyo tiene una presencia considerablemente más amplia. Los investigadores identificaron muestras de Gigabud compatibles con la técnica de Vwork en Brasil, Colombia, Egipto, Indonesia, Laos, México, Marruecos, Filipinas, Tailandia y Turquía.

También se encontró una muestra compatible en un miembro no identificado del Consejo de Cooperación del Golfo. En términos más generales, la actividad de Gigabud se ha observado en el sudeste asiático, el sur de Asia, Oriente Medio, África y América Latina.

La presencia de malware compatible no permite determinar cuántos ataques de Vwork tuvieron éxito en cada país. Tampoco confirma que todas las infecciones de Gigabud utilizaran la clonación mediante Work Profile. Sin embargo, sí indica que la técnica podría desplegarse fuera de Indonesia sin necesidad de crear una plataforma de malware completamente nueva.

Otra amenaza para Android también está afectando al mercado indonesio. El equipo zLabs de Zimperium publicó el 9 de septiembre información sobre Mantax Otax, un troyano bancario agresivo con capacidades de spyware vinculado a actores y víctimas de Indonesia.

No se ha establecido ninguna relación operativa entre Mantax Otax y GoldFactory. Según la información publicada sobre la campaña de clonación de aplicaciones, la actividad simultánea demuestra que los usuarios indonesios se enfrentan a varias operaciones de malware financiero para Android, dirigidas por operadores distintos y con diferentes conjuntos de herramientas.

Un Work Profile inesperado es la señal de alerta más clara

Para un usuario cuyo teléfono nunca ha sido configurado por una empresa, la aparición inexplicable de un Work Profile es un motivo importante para investigar. El perfil resulta especialmente sospechoso si aparece poco después de instalar una aplicación desconocida.

Entre las demás señales de alerta se encuentran:

  • La misma aplicación bancaria aparece tanto en el área personal como en el Work Profile.
  • Se asignan privilegios de accesibilidad a una aplicación que no tiene una necesidad creíble de utilizarlos.
  • Se instalan aplicaciones desde fuentes no oficiales, engañosas o que no son de confianza.
  • Aparece una aplicación desconocida, como Vwork, poco después de otra instalación.
  • Se muestra una pantalla negra o se pierde de forma inusual el control del teléfono mientras este sigue activo.
  • El acceso a la banca está asociado a un perfil recién creado o a un contexto de dispositivo anómalo.

La ausencia de estas señales visibles no demuestra que el dispositivo esté limpio. Parte de la actividad puede producirse mientras la víctima está distraída, y una aplicación duplicada puede no resultar evidente sin revisar los perfiles y la configuración de aplicaciones del teléfono.

Quien encuentre un Work Profile inexplicable o una aplicación bancaria duplicada debe dejar de utilizar el dispositivo afectado para realizar transacciones financieras y ponerse en contacto con el banco a través de un canal de confianza. Es posible que las credenciales y las sesiones ya estén expuestas. También conviene examinar el dispositivo en busca de permisos de accesibilidad no autorizados y aplicaciones instaladas recientemente.

Los bancos deben correlacionar el riesgo entre los perfiles de Android

Los bancos y los proveedores de seguridad móvil no pueden dar por hecho que un teléfono físico equivale a un único entorno de aplicaciones. Los sistemas de detección deben relacionar las señales de riesgo entre los perfiles personales y los Work Profiles, las instalaciones duplicadas de aplicaciones y los contextos de dispositivo recién creados.

Una secuencia en la que una aplicación desconocida obtiene acceso a los servicios de accesibilidad, otra aplicación aparece pocos minutos después y se crea un Work Profile debería someterse a un análisis exhaustivo. Lo mismo se aplica cuando una aplicación bancaria empieza a operar repentinamente desde un perfil que no tiene historial en el dispositivo.

Los equipos defensivos también deben buscar discrepancias entre el entorno habitual del usuario y el contexto de una transacción. Una instancia de aplicación observada por primera vez no debe tratarse automáticamente como algo no relacionado cuando el dispositivo físico o la telemetría circundante indican una infección existente.

El método de GoldFactory tiene éxito al separar eventos que los sistemas de seguridad pueden evaluar de forma independiente: la instalación del malware en un perfil y la actividad bancaria en otro. Volver a relacionar esos eventos es fundamental para detectar el fraude antes de que el dinero salga de la cuenta.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosGoldFactoryGigabudVworkfraude bancario AndroidWork ProfileIndonesiatroyano bancario
Volver al inicio