Gigabud клонує банківські застосунки через Vwork на Android

Gigabud використовує Vwork і робочі профілі Android. Як перевірити неочікуваний профіль і чому очищення телефона не замінює звернення до банку.

Банківський застосунок і його прихована копія в одному Android-телефоні.

Банківський троян Gigabud використовує Vwork для клонування банківського застосунку в робочому профілі Android. У звіті від 9 вересня Group-IB підтвердила цей ланцюг в Індонезії. Відокремлення банківського застосунку від трояна в особистому профілі може заважати вбудованим перевіркам. Це не робить весь телефон невидимим для всіх засобів захисту. [1]

Практичне питання — хто створив додаткове середовище. Профіль, якого ви не замовляли, варто перевірити до наступного входу в банкінг.

Що змінює описаний прийом

Vwork — змінений форк Shelter, яким керує Gigabud. Дослідники описали віддалене шахрайство й підроблену копію банківського застосунку. Можливості зразків для інших країн не підтверджують заражень Vwork у кожній із них. [1]

Запрошення активації Vwork та його запис у файловому менеджері Android.
Екран налаштування Vwork і запис у файловому менеджері з дослідження Group-IB. У центрі — переклад китайського запрошення на англійську; воно пропонує активувати робочий профіль. Джерело [1].

Зображення з дослідження допомагає впізнати екран налаштування. Не активуйте програму заради перевірки. Збіг назви — підказка для фахівця підтримки, а не привід завантажувати зразок чи експериментувати зі справжнім банківським акаунтом.

Робочий профіль не означає зараження

За поясненням Google, робочі профілі штатно відокремлюють робочі програми й дані від особистих. Такі застосунки зазвичай мають значок портфеля та вкладку «Робота». Профіль від роботодавця або створений вами свідомо сам по собі не доводить участі в цій кампанії. [2]

Зіставте зміни з тим, на що ви погодилися. Запишіть назву незнайомої програми, час її появи й те, чи переходили за посиланням для встановлення або виконували інструкцію з надання дозволів. Не плутайте сторонній сервіс з такою самою назвою з програмою зі звіту. Для службового телефона передайте цю послідовність ІТ-службі, перш ніж змінювати керування пристроєм.

Перевірте телефон і банківський акаунт окремо

  1. Припиніть чутливі дії на підозрілому телефоні. З іншого довіреного пристрою зв’яжіться з банком через його звичний канал підтримки. Повідомте про неочікувані операції та підозріле встановлення. Не використовуйте номер від інсталятора чи реклами «повернення грошей».
  2. Скористайтеся підтримуваними засобами перевірки. Інструкція Google охоплює Play Protect, системні оновлення й виправлення безпеки, видалення недовірених програм і перевірку акаунта. Якщо ознаки залишаються, Google радить допомогу виробника або розгляд скидання. Це загальні кроки відновлення, а не гарантія видалення Gigabud. [3]
  3. Зрозумійте наслідки видалення. Для особистого пристрою Google наводить шлях: Налаштування → Паролі й облікові записи → Робота → Видалити робочий профіль. Назви можуть відрізнятися. Будуть видалені локальні програми й дані цього профілю: спершу підтвердьте, що він небажаний. Для службового телефона зверніться до ІТ-служби. [2]
  4. Не завершуйте відновлення після одного видалення. Попросіть підтримку перевірити й початкове підозріле встановлення. Зникнення профілю не скасовує банківського переказу й не відкликає скомпрометованої сесії. Узгодьте завершення фінансової частини інциденту з банком.

Якщо реклама телебачення привела до APK і додаткових дозволів, окрема інструкція щодо встановлення StreamRat і реагування допоможе зафіксувати етапи. Схожа приманка не визначає сімейство шкідливого ПЗ.

Джерела

  1. Group-IB. Vwork: модифікований відкритий застосунок як доповнення до Gigabud. 9 вересня 2026 року.
  2. Google, довідка Android Enterprise. Що таке робочий профіль Android? Перевірено 12 вересня 2026 року.
  3. Google, довідка облікового запису. Видалення шкідливого або небезпечного ПЗ на Android. Перевірено 12 вересня 2026 року.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.