El 10 de septiembre de 2026, Group-IB informó de que el troyano bancario Gigabud instala una segunda aplicación, denominada Vwork, capaz de crear un perfil de trabajo en dispositivos Android infectados. Dentro de ese espacio despliega una aplicación bancaria manipulada, separada del perfil personal donde permanece el malware.
Según Group-IB, esta división impide que las comprobaciones de seguridad integradas en las aplicaciones bancarias alcancen al troyano. En los dispositivos analizados en Indonesia, la cadena observada siguió este orden: instalación de Gigabud, incorporación de Vwork pocos minutos después y despliegue de la aplicación bancaria falsificada.
Gigabud es un troyano de acceso remoto activo desde 2022 y vinculado por Group-IB al grupo GoldFactory. Se distribuye mediante aplicaciones falsas que imitan a aerolíneas nacionales, oficinas tributarias o portales gubernamentales, normalmente instaladas fuera de las tiendas oficiales. Tras obtener permisos de Accesibilidad, superposición sobre otras aplicaciones y ejecución en segundo plano, puede identificar aplicaciones bancarias, mostrar pantallas de inicio de sesión fraudulentas y controlar el dispositivo para realizar transacciones.
Vwork comparte arquitectura y nombres de clases con Shelter, una herramienta de código abierto que emplea los perfiles de trabajo para aislar o duplicar aplicaciones. Sin embargo, Group-IB señaló que Vwork permite a otras aplicaciones crear el perfil, clonar aplicaciones y abrirlas dentro de ese espacio. La muestra analizada mantiene funciones inestables y parece encontrarse todavía en desarrollo.
Group-IB confirmó la cadena completa únicamente en Indonesia. Entre febrero y julio de 2026 contabilizó alrededor de 1.469 dispositivos comprometidos y 1.281 credenciales posiblemente comprometidas en ese país, con pérdidas estimadas de unos 960.000 dólares. También identificó muestras compatibles con Vwork dirigidas a otros países, aunque esos hallazgos no equivalen a infecciones confirmadas.
La firma recomendó instalar aplicaciones únicamente desde tiendas oficiales, rechazar el permiso de Accesibilidad cuando no exista una razón legítima para solicitarlo y utilizar un segundo factor bancario que no dependa de SMS. En Android, la presencia de un perfil de trabajo puede comprobarse en Ajustes, dentro de Contraseñas y cuentas; sus aplicaciones muestran un distintivo de maletín.
La información procede de The Hacker News: https://thehackernews.com/2026/09/gigabud-creates-android-work-profiles.html.
Fuente: The Hacker News