Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 09 september 2026 om 15:16 | person_outline 30 🙂

    Android Bankingfraude maakt gebruik van slimme combinatie van malware en cloner-apps.

    Afbeelding is gegenereerd.
De Gigabud trojan, actief sinds 2022, vormt samen met het hulpprogramma Vwork de kern van een nieuwe golf van Android bankingfraude. Slachtoffers worden via phishingwebsites, berichten of socialemediaposts verleid tot het installeren van nep-applicaties, zoals valse overheids- of luchtvaartapps. De download van een schijnbaar legitieme bankapp kan hen een vals gevoel van veiligheid geven.

Na een Gigabud-infectie wordt Vwork geïnstalleerd, een aangepaste versie van de open-source app cloner Shelter. Vwork creëert een geïsoleerd 'work profile' op het apparaat. Binnen dit profiel wordt een bankapplicatie gekloond. Dit proces, waarbij aanvallers de scheidingsfuncties van Android misbruiken, zorgt ervoor dat de frauduleuze banktransacties losgekoppeld worden van de waarschuwingssignalen die mogelijk op het persoonlijke profiel van het apparaat spelen.

De Gigabud-malware bevat commando's om Vwork te initialiseren en applicaties te klonen, wat wijst op een ontworpen samenwerking tussen deze tools. Vwork maakt detectie van fraude bemoeilijkt doordat het launcher-icoon verborgen is en klonen op afstand kan worden bestuurd, waardoor zichtbare aanwijzingen worden geminimaliseerd. Nadat de benodigde toegangsrechten zijn verkregen, kan een aanvaller het apparaat op afstand bedienen, nep-inlogschermen over echte bankapps plaatsen en de schermvergrendelingscode vastleggen.

Transacties kunnen vervolgens worden uitgevoerd vanuit het schone work profile, terwijl de activiteiten achter een zwart scherm verborgen blijven. Dit kan resulteren in een bank die een legitieme sessie ziet, terwijl het onderliggende apparaat mogelijk reeds als risicovol is gemarkeerd in het persoonlijke profiel.

In Indonesië werd een dergelijke aanpak waargenomen met een gekloonde nep-bankapplicatie. Tussen februari en juli 2026 registreerde het land ongeveer 1.469 gecompromitteerde apparaten en 1.281 potentieel gecompromitteerde logins, met geschatte verliezen van bijna een miljoen dollar. Deze tactiek wordt ook in verband gebracht met de GoldFactory-groep, met geïdentificeerde targets in Brazilië, Colombia, Egypte, Laos, Mexico, Marokko, de Filippijnen, Thailand, Turkije en landen binnen de Samenwerkingsraad van Arabische Staten (GCC).

Onverwacht aangemaakte work profiles op consumentenapparaten, bankapps die over profielen heen zijn geïnstalleerd, of een verdachte tweede installatie kort na de eerste, kunnen duiden op een verhoogd risico. Veiligheidsteams wordt aangeraden om de onverwachte creatie van work profiles, duplicatie van applicaties over profielen heen en misbruik van toegankelijkheid te beschouwen als gekoppelde waarschuwingssignalen die het fraudepad kunnen blootleggen.

Gebruikers wordt aangeraden applicaties enkel uit officiële winkels te downloaden, toegankelijkheidsverzoeken van onbetrouwbare tools te weigeren en multi-factor authenticatie te gebruiken die niet afhankelijk is van sms. Banken en wallet-aanbieders wordt geadviseerd logins te koppelen aan vertrouwde apparaten, ongebruikelijke sessie-activiteiten te onderzoeken en hoog-risico transacties te blokkeren wanneer een niet-herkende app actieve toegankelijkheidstoegang heeft. De belangrijkste conclusie is dat een schone banksessie niet altijd garant staat voor een schoon apparaat.
 
Facts

1. Android bankingfraude maakt gebruik van malware, specifiek de Gigabud trojan die sinds 2022 actief is, in combinatie met het hulpprogramma Vwork. Gigabud vraagt eerst om toegankelijkheidstoegang, toestemming om over andere apps te tekenen, en een uitzondering voor batterijbesparing.
2. Slachtoffers worden verleid om nep-applicaties te installeren, zoals nep-luchtvaart-, belasting- of overheidsapps, via phishingwebsites, berichten of socialemediaposts. Het downloaden van een nep-banking-app kan hen een valse zekerheid geven.
3. Na Gigabud-infecties wordt Vwork geïnstalleerd, een aangepaste versie van de open-source app cloner Shelter. Vwork creëert een geïsoleerd Android work profile.
4. Binnen dit work profile wordt een bankapp gekloond, waardoor een frauduleuze sessie wordt gescheiden van waarschuwingssignalen op het apparaat. Dit gebeurt doordat aanvallers de scheidingsfuncties van Android misbruiken.
5. Een beveiligingssignaal dat gekoppeld is aan malware in het persoonlijke profiel, volgt de gekloonde applicatie mogelijk niet naar het work profile. De bank ziet mogelijk een nieuwe, schone omgeving in plaats van het reeds gemarkeerde persoonlijke profiel, wat de link tussen apparaatrisico en frauduleuze transacties verzwakt.
6. Gigabud bevat commando's om Vwork te initialiseren, een applicatie te klonen en de kloonlijst te uploaden, wat aangeeft dat deze tools ontworpen zijn om samen te werken.
7. Vwork maakt het moeilijker om de fraude te detecteren; het launcher-icoon is verborgen en de kloonfuncties kunnen door een andere app worden bestuurd. Dit vermindert zichtbare aanwijzingen.
8. Na acceptatie van de toegangsrechten kan de beheerder het apparaat op afstand bedienen, geïnstalleerde apps weergeven, nep-inlogschermen over echte bankapps plaatsen en de schermvergrendelingscode vastleggen.
9. De beheerder kan vervolgens transacties uitvoeren via het 'schone' work profile, terwijl de activiteit achter een zwart scherm wordt verborgen.
10. In een geval in Indonesië was de gekloonde app een nepversie van een bankapplicatie. Tussen februari en juli 2026 werden in Indonesië ongeveer 1.469 gecompromitteerde apparaten en 1.281 potentieel gecompromitteerde logins waargenomen, met geschatte verliezen van ongeveer $960.939.
11. Deze aanpak wordt gekoppeld aan GoldFactory. Er zijn compatibele samples geïdentificeerd die gericht zijn op Brazilië, Colombia, Egypte, Indonesië, Laos, Mexico, Marokko, de Filippijnen, Thailand, Turkije en een lidstaat van de Samenwerkingsraad van Arabische Staten (GCC).
12. Een vroeg waarschuwingssignaal is het onverwacht aanmaken van een geïsoleerd work profile op een consumenten-telefoon.
13. Een bankapp die over profielen heen is geïnstalleerd, een bijna leeg profiel, of een tweede verdachte installatie kort daarna, zou risico moeten inhouden.
14. Veiligheidsteams moeten onverwachte creatie van work profiles, duplicatie van applicaties over profielen heen en misbruik van toegankelijkheid behandelen als gekoppelde waarschuwingssignalen. Deze aanpak kan het fraudepad blootleggen voordat een overschrijving is voltooid.
15. Gebruikers wordt geadviseerd applicaties alleen uit officiële winkels te installeren, toegankelijkheidsverzoeken van niet-legitieme tools af te wijzen en een tweede factor voor mobiel bankieren te gebruiken die niet afhankelijk is van sms.
16. Banken en wallet-aanbieders moeten logins koppelen aan vertrouwde apparaten, ongebruikelijke sessie-acties onderzoeken en hoog-risico transacties blokkeren wanneer een niet-herkende app actieve toegankelijkheidstoegang heeft. Detectie moet handtekeningen combineren met gedrag.
17. Aanvallers combineren social engineering, overlays, remote access en Android-functies die bedoeld zijn voor legitieme scheiding.
18. De belangrijkste les is dat een schone banksessie niet altijd een schoon apparaat betekent.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX