GoldFactory verstopt bankfraude in verborgen Android-werkprofiel

GoldFactory misbruikt Android Work Profile om bankapps te klonen met de Gigabud-trojan. Indonesië raakte al bijna een miljoen dollar kwijt.

Onderzoekers van Group-IB hebben een campagne blootgelegd waarbij de Chinese fraudegroep GoldFactory bankapps kloont in een verborgen deel van het Android-toestel, onzichtbaar voor de fraudedetectie van banken. Tussen februari en juli telde het bedrijf zo’n 1.469 besmette toestellen en 1.281 mogelijk gestolen inloggegevens in Indonesië, goed voor naar schatting 960.000 dollar schade.

Slachtoffers krijgen de malware via phishingsites, chatapps of social media binnen, vermomd als app van een luchtvaartmaatschappij, de belastingdienst of een overheidsinstantie. Wie het bestand buiten Google Play om installeert, activeert de Gigabud-trojan, een remote-access-malware die al sinds 2022 actief is in Zuidoost-Azië, Zuid-Azië, het Midden-Oosten, Afrika en Latijns-Amerika. Gigabud vraagt meteen toegankelijkheidsrechten, toestemming om over andere apps heen te tekenen en een uitzondering op de batterijbesparing.

Binnen enkele minuten installeert Gigabud daarna Vwork, een aangepaste versie van de open-source app Shelter waarmee Android-gebruikers normaal zelf een gescheiden werkprofiel beheren. Vwork ontsluit diezelfde functies voor Gigabud, dat op afstand een werkprofiel aanmaakt, er een gekloonde bankapp in plaatst en die bedient. Beveiligingsscans van de echte bankapp controleren het persoonlijke profiel, niet het werkprofiel, waardoor de kloon buiten beeld blijft. In de nepapp vangt een vals inlogscherm de bankgegevens op, terwijl een losse overlay de pincode van het schermslot onderschept. Group-IB trof vergelijkbare Gigabud-varianten ook aan in onder meer Brazilië, Mexico, Marokko, Thailand en Turkije.

Los van deze campagne is recent ook de Indonesische malware Mantax Otax actief, die bestanden versleutelt en slachtoffers intimideert. Het gaat om een andere dreiging dan GoldFactory, met een eigen verspreiding en doel.

Installeer nooit een app buiten de Play Store om, ook niet als een link daarvoor vraagt via WhatsApp, sms of een advertentie. Sta een app nooit toegankelijkheidsrechten toe tenzij die functie daar overduidelijk voor bedoeld is, en wees achterdochtig als een bank-app daarom vraagt bij eerste installatie. Controleer periodiek onder Instellingen of er werkprofielen op het toestel staan die u niet zelf heeft aangemaakt.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.