El trojan bancario Gigabud ha evolucionado para eludir las defensas de los dispositivos Android. Según un informe publicado el 9 de septiembre por la firma de seguridad Group-IB, la amenaza ahora instala un segundo aplicativo que aprovecha la funcionalidad de perfiles de trabajo propia del sistema operativo móvil para ocultar una versión manipulada de la aplicación bancaria de la víctima.

Los perfiles de trabajo son un espacio aislado que Android reserva tradicionalmente para aplicaciones corporativas. Todo lo que reside dentro de un perfil de trabajo permanece separado del espacio personal del teléfono, lo que dificulta que las soluciones de seguridad convencionales inspeccionen su contenido. Al aprovechar esta separación, Gigabud puede descargar su carga maliciosa sin ser detectado por los controles típicos de verificación de aplicaciones bancarias.

El funcionamiento del ataque comienza cuando el usuario es engañado para instalar una aplicación aparentemente legítima, a menudo disfrazada como una herramienta útil o una actualización del sistema. Una vez en el dispositivo, el malware crea un perfil de trabajo, una característica diseñada para permitir que las empresas gestionen aplicaciones dedicadas a tareas relacionadas con el trabajo sin interferir con los datos personales. Dentro de este perfil, Gigabud instala una réplica de la aplicación bancaria de la víctima, pero con código malicioso insertado que puede capturar credenciales, redirigir transacciones y comunicarse con servidores de mando y control de forma encubierta.

La utilización de perfiles de trabajo representa un cambio significativo en la estrategia de los actores de amenazas. Tradicionalmente, los trojans bancarios para Android han confiado en el disfraz como aplicaciones benignas, la solicitud de permisos invasivos o la superposición de ventanas de inicio de sesión legítimas para robar credenciales. Al aprovechar el aislamiento inherente de los perfiles de trabajo, Gigabud evita muchos de estos controles, ya que el perfil se considera un entorno "administrado" que los análisis de seguridad estándar suelen pasar por alto.

Para los usuarios, las implicaciones son graves. El perfil de trabajo puede eludir muchas de las medidas de seguridad integradas en las aplicaciones bancarias, como la autenticación biométrica, los mecanismos de integridad del dispositivo y los análisis de seguridad en tiempo real. Además, dado que el perfil está aislado, los usuarios pueden no ser conscientes de que su dispositivo está comprometido, lo que permite que el malware opere durante períodos prolongados.

Los investigadores de Group-IB subrayizan que esta técnica podría inspirar a otros desarrolladores de malware a adoptar enfoques similares. A medida que los proveedores de servicios bancarios implementen protecciones más estrictas, los ciberdelincuentes buscarán formas de eludir estas defensas, y el aislamiento de los perfiles de trabajo ofrece una vía prometedora. Esto plantea un nuevo desafío para los equipos de seguridad móvil, que deben encontrar formas de inspeccionar el contenido de los perfiles de trabajo sin comprometer la privacidad del entorno laboral.

Para mitigar el riesgo, los expertos recomiendan que los usuarios solo instalen aplicaciones desde fuentes oficiales como Google Play, verifiquen los permisos solicitados por las aplicaciones y mantengan su sistema operativo y sus aplicaciones actualizados. Las organizaciones deberían implementar soluciones de gestión de dispositivos móviles (MDM) que puedan supervisar y restringir la creación de perfiles de trabajo en dispositivos de propiedad corporativa. Además, los bancos deben adoptar medidas de seguridad más sólidas, como el análisis continuo del comportamiento y la autenticación multifactor basada en riesgos, para detectar actividades anómalas incluso dentro de los perfiles aislados.

En resumen, la evolución de Gigabud para aprovechar los perfiles de trabajo de Android demuestra la creciente sofisticación de las amenazas de malware bancario. La técnica no solo demuestra la ingeniosidad de los actores de amenazas, sino que también resalta la necesidad de una defensa móvil integral que vaya más allá de los controles tradicionales basados en permisos. A medida que la línea entre los entornos personales y laborales se difumina, tanto los usuarios como las organizaciones deben permanecer vigilantes y adoptar un enfoque de seguridad de múltiples capas para proteger su información financiera.