Un troyano clona la app de tu banco en un perfil de trabajo de Android
Group-IB ha documentado una vuelta de tuerca del troyano bancario Gigabud: en vez de operar sobre tu aplicación del banco, se hace una copia dentro de un perfil de trabajo oculto y actúa desde ahí.
Índice

Un troyano bancario para Android llamado Gigabud ha empezado a hacer algo nuevo: en vez de operar sobre la aplicación del banco que tienes instalada, se hace una copia dentro de un perfil de trabajo oculto y trabaja desde ahí. Lo publicó la empresa de seguridad Group-IB el 9 de septiembre, y lo atribuye al grupo GoldFactory.
Por qué es un problema
El perfil de trabajo es una función legítima de Android: crea un espacio aparte, aislado del personal, pensado para separar lo de la empresa de lo tuyo. Y ese aislamiento es justo lo que aprovecha el ataque.
Cuando tu banco detecta que un móvil está infectado, esa señal va asociada al entorno donde está el problema. Si la sesión bancaria se abre desde la copia del perfil de trabajo, el banco puede ver un entorno nuevo y limpio en lugar del que ya tenía marcado. Se rompe el vínculo entre «este móvil es peligroso» y «esta transferencia es fraudulenta».
Cómo funciona, paso a paso
- La víctima recibe el enlace por un sitio falso, un mensaje directo o redes sociales. La aplicación se hace pasar por una de aerolíneas, de Hacienda o de un organismo público, y siempre se descarga fuera de las tiendas oficiales.
- Al instalarse, pide tres cosas: acceso de Accesibilidad, permiso para dibujar sobre otras aplicaciones y quedar exenta del ahorro de batería.
- Envía a su servidor la lista de aplicaciones que tienes instaladas.
- Roba las credenciales: una pantalla de acceso falsa captura la contraseña y una capa invisible sobre la pantalla real, el PIN.
- Instala Vwork y clona con él la aplicación del banco en el perfil de trabajo.
- El operador hace las transferencias desde ahí, con una pantalla en negro tapando lo que ocurre.
Vwork: software libre vuelto del revés
Vwork es una versión modificada de Shelter, una herramienta libre y legítima que sirve precisamente para clonar aplicaciones en el perfil de trabajo. La diferencia es que Shelter la maneja la persona a mano, y Vwork abre esas mismas funciones para que otro programa las llame solo. Group-IB sostiene que Gigabud y Vwork están hechos o adaptados por el mismo grupo.
Cuánto se ha perdido
Las cifras que da Group-IB son de Indonesia, entre febrero y julio de 2026: 1.469 dispositivos comprometidos, 1.281 accesos potencialmente comprometidos y unas pérdidas estimadas de 960.939 dólares. El informe avisa de que son datos de lo que han observado y hay que tomarlos como indicativos, no como el total.
España no está en la lista
Los países donde han visto esta campaña son Brasil, Colombia, Egipto, Indonesia, Laos, México, Marruecos, Filipinas, Tailandia, Türkiye y un país del Golfo. España no aparece, y tampoco ningún país europeo. Eso no significa que la técnica no pueda copiarse: el aislamiento del perfil de trabajo funciona igual en cualquier Android.
Cómo no caer
- Instala solo desde Google Play o la tienda de tu fabricante. Este ataque necesita que te descargues un archivo de fuera.
- Di no al acceso de Accesibilidad. Es el permiso que da control del móvil entero. Una aplicación de una aerolínea o de Hacienda no lo necesita, y es la señal más clara de que algo va mal.
- Usa verificación en dos pasos que no sea por SMS: una aplicación de códigos o una llave física. Lo tienes en nuestras guías de códigos 2FA y de llaves de seguridad.
Group-IB recomienda además a los bancos vincular los accesos a dispositivos de confianza y bloquear las operaciones mientras haya un servicio de Accesibilidad activo.
El informe no cuantifica el impacto global: solo publica las cifras de Indonesia, y reconoce que parte de sus datos no puede hacerlos públicos.
Fuentes: informe de Group-IB · elhacker.NET.


