Tendvane

← Усі статті

Security10 вересня 2026 р.

Банківський застосунок, який зробив платіж, був не тим, що на телефоні

В Android є функція під назвою робочий профіль: відгороджена ділянка телефону, куди компанія може класти власні застосунки, окремо від ваших фото й повідомлень. Це справді хороша ідея. Дев'ятого вересня Group-IB оприлюднила дослідження, яке показує, що злочинці знайшли їй застосування, якого ніхто не передбачав.

Троян називається Gigabud, існує з 2022 року і приходить звичним шляхом. Фальшивий застосунок, що вдає національну авіакомпанію, податкову службу чи державний портал, встановлений із посилання в повідомленні або в соцмережі, а не з офіційного магазину. Під час встановлення він просить доступ до Спеціальних можливостей, дозвіл малювати поверх інших застосунків і виняток із режиму економії батареї. Отримавши це, оператори можуть керувати телефоном віддалено, переглядати перелік встановленого, накладати переконливі фальшиві екрани входу на справжній банківський застосунок і тихо записувати код розблокування, і все це за чорним екраном, щоб власник нічого не бачив.

Новина в другому застосунку на ім'я Vwork, спрощеній версії відкритого інструмента Shelter з вилученими запобіжниками, поданій одним-єдиним екраном налаштування китайською мовою. Vwork створює робочий профіль, і застосунок банку клонується туди. Перевірка безпеки в одному профілі майже не бачить іншого, тож тривога, піднята в особистому просторі, ніколи не пов'язується з операцією, зробленою з робочого, і платіж приходить у банк так, ніби його зробив пристрій без жодної історії проблем. В Індонезії з лютого по липень цього року Group-IB нарахувала близько 1469 скомпрометованих телефонів і збитки приблизно на 960 000 доларів. Зразки, зроблені під цю зв'язку, націлені на одинадцять країн, серед яких Бразилія, Колумбія, Єгипет, Мексика, Таїланд і Туреччина.

Якщо хочете перевірити власний телефон, відкрийте Налаштування, далі Паролі та облікові записи, і пошукайте вкладку Робочий, якої ви ніколи не створювали. Крім того: застосунки лише з офіційних магазинів, і ніколи не давайте доступ до Спеціальних можливостей тому, що не є інструментом доступності. Той самий рефлекс захищає й ПК, де небезпека зазвичай у встановлювачі, узятому з результату пошуку. Оновлення застосунків у Tendvane йдуть через winget, власний пакетний інструмент Microsoft, тож встановлюється те, що походить зі справжнього джерела видавця, а не з тієї сторінки завантаження, яка того дня була вище в результатах.

Джерела

Завантажити Tendvane