Een nieuwe variant in het arsenaal van Gigabud laat zien hoe handig aanvallers kunnen omgaan met de manier waarop Android ruimtes afschermt. In plaats van alleen een gemanipuleerde banking app te plaatsen, creëert de malware eerst een Android work profile en verplaatst daarna de aangepaste bankcomponenten naar die afgescheiden werkruimte. Daardoor kunnen controles die bankapps uitvoeren op bekende malware, buiten bereik blijven.
Beveiligingsbedrijf Group-IB beschrijft hoe de keten op besmette toestellen in Indonesië volledig is bevestigd. Het rapport maakt vooral duidelijk dat “een scan op de telefoon” niet altijd alles afdekt wanneer aanvallers een container-achtige scheiding benutten.
Wat is een Android work profile en waarom helpt het aanvallers?
Een work profile is op Android bedoeld als aparte ruimte voor apps die onder beheer van een werkgever of organisatie draaien. Alles binnen dat profiel blijft logischerwijs gescheiden van het persoonlijke deel van het toestel. Android gebruikt die scheiding om te voorkomen dat bedrijfsapps of werkgegevens makkelijk door andere apps worden benaderd.
Precies dat principe gebruikt Gigabud: de trojan zorgt dat een deel van de bankgerelateerde componenten in het werkprofiel terechtkomt. Volgens Group-IB komt daardoor de situatie zo uit dat de beveiligingschecks van de bankapp, die in het persoonlijke gedeelte normaal gesproken wel bij de verdachte software zouden uitkomen, niet hetzelfde resultaat geven.
De aanvalsketen van Gigabud: van remote access tot overlays
Gigabud is een remote access trojan die de aanvaller in staat stelt een toestel live te besturen. De malware is volgens Group-IB actief sinds 2022. In eerdere campagnes koppelt de groep achter de malware het geheel aan “GoldFactory”.
Om slachtoffers te bereiken, verschijnt Gigabud als een “legitieme” app buiten de officiële store, bijvoorbeeld als nep-apps die lijken op een nationale luchtvaartmaatschappij, een belastingdienst of een overheidsportaal.
Essentiële machtigingen: Accessibility als controlemoment
Bij de eerste start vraagt Gigabud om gevoelige rechten, waaronder Accessibility access, toestemming om over andere apps heen te kunnen tekenen, en toestemming om op de achtergrond te blijven draaien. In het rapport wordt benadrukt dat het verlenen van Accessibility toegang het punt is waarop de operator doorgaans echte controle krijgt over wat er op het scherm gebeurt.
App-lijst verzamelen en banktargets selecteren
Daarna stuurt Gigabud een overzicht van alle apps op het toestel naar de aanvaller. Op basis daarvan kan de malware gerichter bepalen welke bankapp vervolgens wordt aangepakt.
Gestuurde interactie: echte bankapp wordt misleid
Wanneer de gebruiker de echte bankapp opent, verschijnt er een frauduleus inlogscherm bovenop. Daarnaast beschrijft Group-IB een extra overlay die de gebruiker niet ziet, waarmee ook een code van het lock screen kan worden afgevangen.
Via Accessibility kan de aanvaller transacties uitvoeren door te tikken en te typen namens de gebruiker, terwijl een “black screen” het zicht op de handelingen ontneemt.
Vwork als tweede app: dezelfde feature, andere uitkomst
Het werkprofiel waar alles om draait wordt gecreëerd via een tweede app die Group-IB Vwork noemt. In de rapportage wordt Vwork gekoppeld aan een open-source tool genaamd Shelter, die ook gebruikmaakt van het work profile-mechanisme om apps te isoleren of te klonen.
Het verschil zit volgens Group-IB niet in de technische mogelijkheid, maar in wie er de controle heeft. Shelter wordt door de toestelgebruiker zelf “handmatig” door een stappenreeks geleid. Vwork kan diezelfde functies geautomatiseerd openzetten.
Waarom bankchecks omzeild worden
Group-IB stelt dat checks die normaal voorkomen dat apps bepaalde functies kunnen aansturen, in Vwork zijn verwijderd. Daardoor kan een app op het toestel de acties rondom het work profile en het klonen van apps aanroepen. Bovendien vraagt Vwork vooraf toestemming aan een externe server, en Gigabud draagt commando’s aan die specifiek voor Vwork zijn geschreven.
Een concreet gevolg: als een bankapp veiligheidsinformatie probeert te valideren via scans op bekende malware binnen het persoonlijke profiel, kan de bedreiging zich juist in het afgescheiden work profile bevinden. Daardoor kan een betaling misleidend “onsamenhangend” ogen ten opzichte van waarschuwingen op het toestel.
Hoe verloopt de installatie op geïnfecteerde apparaten?
Voor toestellen in Indonesië beschrijft Group-IB dat de installatie in een duidelijke volgorde plaatsvindt: eerst wordt Gigabud geïnstalleerd, vervolgens komt Vwork binnen minuten, en daarna volgt een gemanipuleerde banking app in het werkprofiel.
In het ene geval dat het rapport uitgebreid toelicht, blijkt wat in het profiel terechtkomt geen exacte kopie van de eigen bankapp van het slachtoffer. Volgens Group-IB gaat het om een fake versie van een echte bankapp uit Indonesië.
Group-IB geeft ook aan dat het onderzochte Vwork-monster nog in ontwikkeling lijkt: sommige extra functies zouden instabiel zijn, vooral op Android-varianten die dicht bij de open-source basis liggen.
Tekenen dat een Android work profile verdacht is
Het work profile zelf is in Android zichtbaar via de instellingen. Google beschrijft waar gebruikers dit kunnen vinden en hoe ze een profiel kunnen verwijderen. Op basis van de aanwijzingen van Group-IB zijn er echter ook beveiligingssignalen die verder gaan dan “even kijken in instellingen”.
Controleer in de instellingen
- Ga naar Instellingen en vervolgens naar Wachtwoorden en accounts.
- Zoek naar een Work-tab als er een work profile aanwezig is.
- Om te verwijderen: open het Work-scherm, kies Remove Work Profile en bevestig met Delete.
- Verifieer dat de app die het work profile heeft opgezet ook echt is verdwenen.
Let extra op Accessibility-toegang
Group-IB adviseert om Accessibility-toegang te weigeren voor apps die daar geen logische functie voor hebben. Bij banking-gerelateerde malware is dat vaak een belangrijk herkenningspunt, omdat de aanvaller daarmee kan sturen wat de gebruiker ziet en doet.
Bank-specifieke signalen (zoals Group-IB ze beschrijft)
Voor banken en security-teams beschrijft Group-IB vooral gedragssignalen in plaats van alleen “bestandsnamen” van bekende malware. Voorbeelden die worden genoemd:
- Een work profile verschijnt op een toestel van een consument zonder dat iemand het heeft ingericht.
- Dezelfde bankapp toont install-markers in beide profielen.
- Het work profile bevat applicaties die niet passen bij wat je normaal op dat toestel zou verwachten.
- Accessibility staat aan voor een app waarvoor die toegang niet nodig lijkt.
Wat kun je nu doen? Praktische aanpak
Als je vermoedt dat je toestel met banking malware te maken heeft, is het verstandig om het risico niet te beperken tot één “bank-check”. Denk breder en behandel de melding als een aanwijzing dat een aanvaller mogelijk ook afgescheiden ruimtes van Android benut.
Voor gebruikers
- Installeer apps alleen uit officiële winkels.
- Weiger Accessibility access als de app dat niet nodig heeft (en zeker als je niet begrijpt waarom).
- Gebruik voor banktransacties een extra factor die niet op sms steunt.
- Check of er een work profile is dat je niet zelf hebt ingericht.
Voor organisaties en security teams
Bekijk werkprofielen als mogelijk onderdeel van het dreigingsmodel. Het feit dat een aanvaller controles kan omzeilen via Android-scheiding betekent dat detectie beter moet kijken naar de interactie tussen profielen en de permissies die op het toestel zijn toegekend.
Daarbij helpt het ook om te begrijpen hoe containerachtige technieken in eerdere campagnes werden toegepast. In een eerder artikel bespraken we bijvoorbeeld hoe AI distillation-aanvallen en andere technieken kunnen zorgen dat verdediging op één laag geen volledig beeld geeft; zie AI distillation-aanvallen uitgelegd voor context over het bredere patroon van “beveiliging die net niet alles ziet”.
Breder beeld: dit is niet de eerste keer dat een container helpt
Group-IB plaatst Vwork in een trend: het is niet nieuw dat aanvallers een echte bankapp “in een omgeving” proberen te draaien om verdedigingsmechanismen te omzeilen. Eerder werd ook een aanpak beschreven waarbij een bankapp in een virtuele container werd uitgevoerd zodat het gedrag binnen de grenzen van Android’s scheiding anders kon worden dan verdedigers verwachten.
Waar dit bericht vooral nieuw in is: het werkprofiel van Android is geen volledig nieuwe uitvinding, maar de combinatie van automatische inrichting, koppeling aan remote access en het omzeilen van bankchecks maakt de techniek concreet en operational.
Conclusie
De kern van het gevaar schuilt in de Android work profile-truc: aanvallers kunnen een afgescheiden ruimte op het toestel inzetten om veiligheidscontroles van banking apps te beïnvloeden. Door een tweede app (Vwork) te gebruiken die work profile-functionaliteit aanstuurt, verplaatst de aanval een deel van de gestelde dreiging naar de plek waar scans niet hetzelfde resultaat opleveren.
Door als gebruiker te letten op onverwachte work profiles en op risicovolle machtigingen zoals Accessibility, verklein je de kans dat een banking trojan onopgemerkt transacties kan voorbereiden. En voor organisaties geldt: detectie en beleid moeten rekening houden met mobiele scheidingsmechanismen, niet alleen met “wat er in de persoonlijke ruimte staat”.
Bron: https://thehackernews.com/2026/09/gigabud-creates-android-work-profiles.html
