Tendvane

← Todos los articulos

Security10 de septiembre de 2026

La aplicación bancaria que hizo el pago no era la del teléfono

Android tiene una función llamada perfil de trabajo: una zona aislada del teléfono donde una empresa puede poner sus propias aplicaciones, separadas de tus fotos y tus mensajes. Es una idea genuinamente buena. El 9 de septiembre Group-IB publicó una investigación que muestra que los delincuentes le han encontrado un uso que nadie había previsto.

El troyano se llama Gigabud, existe desde 2022 y llega por la vía de siempre. Una aplicación falsa que imita a una aerolínea nacional, a la agencia tributaria o a un portal público, instalada desde un enlace recibido en un mensaje o en una red social en lugar de desde una tienda oficial. Al instalarse pide acceso a Accesibilidad, permiso para dibujar sobre otras aplicaciones y una exención del ahorro de batería. Concedidos esos permisos, los operadores pueden manejar el teléfono en remoto, listar lo instalado, superponer pantallas de acceso falsas sobre la aplicación bancaria real y registrar en silencio el código de bloqueo, todo detrás de una pantalla negra para que el dueño no vea nada.

La novedad es una segunda aplicación llamada Vwork, una versión recortada de la herramienta de código abierto Shelter a la que le han quitado las comprobaciones de seguridad, presentada en una única pantalla de configuración escrita en chino. Vwork crea un perfil de trabajo y la aplicación del banco se clona ahí dentro. El análisis de seguridad de un perfil apenas ve dentro del otro, así que la alerta levantada en el espacio personal nunca se conecta con la operación hecha desde el espacio de trabajo, y el pago llega al banco como si viniera de un dispositivo sin ningún historial. En Indonesia, entre febrero y julio de este año, Group-IB contó alrededor de 1.469 teléfonos comprometidos y pérdidas de unos 960.000 dólares. Las muestras preparadas para esta combinación apuntan a once países, entre ellos Brasil, Colombia, Egipto, México, Tailandia y Turquía.

Si quieres revisar tu propio teléfono, abre Ajustes, luego Contraseñas y cuentas, y busca una pestaña Trabajo que nunca creaste. Por lo demás: aplicaciones solo de tiendas oficiales, y no concedas nunca acceso a Accesibilidad a algo que no sea una herramienta de accesibilidad. Ese mismo reflejo es el que protege un PC, donde el riesgo suele ser un instalador sacado de un resultado de búsqueda. Las actualizaciones de aplicaciones de Tendvane pasan por winget, la herramienta de paquetes de Microsoft, de modo que lo que se instala viene de la fuente real del editor y no de la página de descarga que ese día estuviera mejor posicionada.

Fuentes

Descargar Tendvane