Android malver pravi kopiju aplikacije vaše banke i iz nje obavlja transakcije

Mobilni telefoni, 14.09.2026, 10:30 AM

Android malver pravi kopiju aplikacije vaše banke i iz nje obavlja transakcije

Android bankarski trojanac Gigabud koristi novu tehniku koja mu omogućava da na zaraženom telefonu napravi odvojeni radni profil i u njemu pokrene kopiju bankarske aplikacije. Na taj način napadači mogu da obavljaju transakcije iz jednog dela telefona, dok malver može biti otkriven u drugom, bez povezivanja ta dva događaja.

Tehniku su otkrili istraživači kompanije Group-IB. Gigabud za napad koristi Vwork, zlonamerno izmenjenu verziju legitimnog open source alata Shelter, koji korisnicima Androida omogućava da aplikacije izoluju ili njihove kopije pokreću u odvojenom radnom profilu.

Android radni profili napravljeni su tako da poslovne aplikacije i podatke odvoje od privatnih. Aplikacije u različitim profilima međusobno su izolovane, a Gigabud upravo to koristi za prevaru. Nakon što kompromituje telefon, malver pravi novi radni profil, u njega klonira bankarsku aplikaciju i omogućava napadaču da je daljinski koristi.

Problem je u tome što bezbednosni sistem banke ili sama bankarska aplikacija ne moraju da povežu malver otkriven u privatnom profilu sa sumnjivom transakcijom koja se odvija u drugom profilu. Tako legitimna Android funkcija namenjena odvajanju poslovnih i privatnih podataka može da postane način za zaobilaženje sistema za otkrivanje prevara.

Napad počinje tako što se žrtva namami da instalira aplikaciju izvan Google Play prodavnice. Gigabud se može predstavljati kao aplikacija avio-kompanije, poreske uprave ili neke državne institucije, a distribuira se preko phishing sajtova, poruka i društvenih mreža.

Nakon instalacije, lažna aplikacija traži pristup Android Accessibility funkcijama, dozvolu za prikazivanje sadržaja preko drugih aplikacija i izuzimanje iz optimizacije baterije. Te dozvole omogućavaju napadaču da daljinski upravlja uređajem i prikazuje lažne ekrane za prijavljivanje preko legitimnih aplikacija kako bi ukrao kredencijale. Na ovaj način može biti ukraden i PIN za otključavanje telefona.

Gigabud zatim proverava koje su aplikacije instalirane na uređaju i napadaču šalje informacije o bankarskim aplikacijama koje bi mogao da cilja. Napadač instalira Vwork, pravi novi radni profil i u njega klonira izabranu bankarsku aplikaciju.

Kada je sve pripremljeno, napadač može daljinski da pokrene kloniranu aplikaciju i obavlja transakcije direktno sa telefona žrtve. Aktivnost pritom može da sakrije iza crnog ekrana, tako da korisnik ne vidi šta se na uređaju događa.

Sama pojava radnog profila na Android telefonu nije znak da je uređaj kompromitovan, jer se ova funkcija legitimno koristi za odvajanje privatnih i poslovnih aplikacija. Međutim, ako se u radnom profilu pojavi kopija bankarske aplikacije koju korisnik nije sam napravio, to je ozbiljan razlog za sumnju.

Korisnicima se savetuje da aplikacije instaliraju iz zvaničnih prodavnica i da budu posebno oprezni kada aplikacija koja se predstavlja kao aplikacija državne službe, avio-kompanije ili neke druge organizacije traži instaliranje APK fajla i pristup Accessibility funkcijama. Ako je sumnjiva aplikacija već instalirana i dobila takve dozvole, potrebno je kontaktirati banku preko zvaničnog broja telefona ili drugog proverenog načina komunikacije, ukinuti aplikaciji posebne dozvole i ukloniti je sa uređaja.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Android malver pravi kopiju aplikacije vaše banke i iz nje obavlja transakcije

Android malver pravi kopiju aplikacije vaše banke i iz nje obavlja transakcije

Android bankarski trojanac Gigabud koristi novu tehniku koja mu omogućava da na zaraženom telefonu napravi odvojeni radni profil i u njemu pokrene k... Dalje

Prevaranti zloupotrebljavaju Google Play Early Access za distribuciju sumnjivih aplikacija

Prevaranti zloupotrebljavaju Google Play Early Access za distribuciju sumnjivih aplikacija

Prevaranti zloupotrebljavaju Google Play program Early Access kako bi korisnicima nudili aplikacije koje obećavaju novac, nagrade, dobitke u kazinu i... Dalje

Lažna aplikacija za gledanje televizije širi novi Android malver StreamRat

Lažna aplikacija za gledanje televizije širi novi Android malver StreamRat

Istraživači kompanije ThreatFabric otkrili su novi Android bankarski trojanac nazvan StreamRat, koji se širi preko lažnih oglasa za gledanje telev... Dalje

Ovaj Android malver krade podatke čak i kada telefon nije povezan na internet

Ovaj Android malver krade podatke čak i kada telefon nije povezan na internet

Istraživači kompanije ThreatFabric otkrili su novi Android malver Manic koji kombinuje funkcije bankarskog trojanca, špijunskog softvera i alata za... Dalje

ToxicPanda 2.0 zaobilazi Android zaštite i cilja 349 finansijskih aplikacija

ToxicPanda 2.0 zaobilazi Android zaštite i cilja 349 finansijskih aplikacija

Android malver ToxicPanda dobio je nove funkcije koje mu omogućavaju da preuzme znatno veću kontrolu nad zaraženim uređajem, uključujući manipul... Dalje