SecBoard
Zurück zur Übersicht
Niedrig17 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten
▸Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Wird laut Meldung tatsaechlich ausgenutzt: in the wild+12
  • Betrifft KRITIS-nahe Branche: finanzen+5

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Gigabud Creates Android Work Profiles to Hide From Banking App Malware Checks

The Hacker News·
Originalartikel lesen bei The Hacker News

Der Banking-Trojaner Gigabud installiert nun eine zweite Android-App namens Vwork, die ein Arbeitsprofil erstellt, um sich vor Malware-Checks von Banking-Apps zu verstecken. Betroffen sind Nutzer, die gefälschte Apps von inoffiziellen Quellen herunterladen, insbesondere in Indonesien. Um sich zu schützen, sollten Nutzer keine Apps außerhalb offizieller Stores installieren und bei Berechtigungsanfragen, insbesondere für Barrierefreiheit, äußerste Vorsicht walten lassen.

SecBoard-Einordnung

Dieser Trojaner umgeht herkömmliche Malware-Erkennungen von Banking-Apps durch die Nutzung von Android-Arbeitsprofilen. Er kann Fernzugriff auf Geräte erlangen, um Bankdaten zu stehlen und betrügerische Transaktionen durchzuführen, was zu direkten finanziellen Verlusten für die Nutzer und Reputationsschäden für Finanzinstitute führen kann.

Realistisch schlimmster Fall: Der schlimmste Fall ist der vollständige Verlust von Bankguthaben und persönlichen Daten durch betrügerische Transaktionen, die über den Fernzugriff des Trojaners initiiert werden, ohne dass die legitime Banking-App dies erkennen kann.

Empfehlung: Organisationen sollten ihre Kunden dringend über die Gefahren des Herunterladens von Apps aus inoffiziellen Quellen aufklären und sie anweisen, bei Berechtigungsanfragen, insbesondere für Barrierefreiheit, äußerste Vorsicht walten zu lassen. Zudem sollten sie die Nutzung von offiziellen App-Stores betonen.

Betroffen

Nutzer von Android-Geräten, die Apps von inoffiziellen Quellen herunterladen und insbesondere in Indonesien ansässig sind. Finanzinstitute, deren Kunden von diesem Trojaner betroffen sein könnten.

Prüfen

3
  • ▸Überprüfen Sie, ob in Ihrer Organisation Richtlinien und technische Kontrollen vorhanden sind, die die Installation von Apps aus unbekannten Quellen auf Unternehmensgeräten verhindern.
  • ▸Führen Sie Sensibilisierungsschulungen für Mitarbeiter durch, um sie über die Risiken von Phishing und dem Herunterladen gefälschter Apps zu informieren.
▸ 1 weitere
  • ▸Implementieren Sie Mobile Device Management (MDM)-Lösungen, um die App-Installation zu kontrollieren und die Sicherheit von Android-Geräten zu gewährleisten.

Offene Punkte

3
▸ anzeigen
  • ▸Es ist nicht spezifiziert, welche spezifischen Banking-Apps betroffen sind.
  • ▸Es ist nicht spezifiziert, welche genauen Methoden der Fernzugriff genutzt werden.
  • ▸Es ist nicht spezifiziert, welche spezifischen Versionen von Android betroffen sind.

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1496Resource Hijackingzugeordnet

„gaining remote control of devices to steal banking credentials and conduct fraudulent transactions“

T1552Unsecured Credentialszugeordnet

„stealing banking credentials“

T1566Phishingzugeordnet

„Nutzer, die gefälschte Apps von inoffiziellen Quellen herunterladen“

T1574Hijack Execution Flowzugeordnet

„installiert nun eine zweite Android-App namens Vwork, die ein Arbeitsprofil erstellt, um sich vor Malware-Checks von Banking-Apps zu verstecken“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Branchenlage