Gigabud y los perfiles de trabajo: El troyano que dobla las reglas de Android para vaciar cuentas
Por Fredy Avila
Sin embargo, el crimen organizado digital acaba de dar un giro técnico que rompe con este modelo de defensa. Investigadores de firmas como Group-IB han documentado una evolución crítica en la familia de troyanos bancarios Gigabud (atribuida al grupo de ciberdelincuencia conocidos como GoldFactory): el uso abusivo y automatizado de la función legítima de Perfiles de Trabajo (Work Profiles) de Android para clonar y aislar las aplicaciones de banca.
¿Cómo funciona el ataque?
Tradicionalmente, los troyanos en Android intentaban obtener permisos de accesibilidad para superponer ventanas falsas (overlay attacks) o interceptar mensajes SMS con códigos de verificación. Gigabud añade una capa de evasión estructural utilizando las herramientas nativas del propio sistema operativo.
Infección inicial: La víctima es engañada mediante ingeniería social para instalar una aplicación maliciosa fuera de Google Play (generalmente suplantando a entidades de gobierno, servicios de impuestos o aerolíneas).
Creación del Perfil de Trabajo: Una vez que la app maliciosa obtiene permisos de accesibilidad, despliega un componente interno (denominado Vwork) que automatiza la configuración de un Perfil de Trabajo empresarial en el teléfono sin interferencia del usuario.
Clonación e Aislamiento: El troyano clona la aplicación bancaria legítima dentro de este nuevo contenedor de trabajo.
Evasión de los controles antifraude: Android está diseñado para que el Perfil de Trabajo mantenga aislamiento de datos frente al Perfil Personal. Irónicamente, esta frontera de privacidad evita que la app bancaria clonada detecte el proceso malicioso que corre en el perfil principal.
Captura y Transacción: Desde el perfil principal o mediante scripts automatizados, el troyano captura credenciales de acceso e interactúa con la app clonada para concretar transferencias no autorizadas.
Implicaciones para la industria y la respuesta defensiva
El abuso de los Perfiles de Trabajo demuestra que las amenazas móviles han dejado de limitarse a "romper" la seguridad para pasar a aprovechar las características de diseño empresarial a su favor.
Para los usuarios y equipos de seguridad TI, existen dos niveles de mitigación:
Inspección de perfiles activos en Android: Los usuarios pueden verificar si existe un Perfil de Trabajo no autorizado ingresando a Ajustes > Cuentas / Contraseñas y cuentas.
Si el dispositivo cuenta con un perfil de trabajo configurado, aparecerá una pestaña dedicada llamada "Trabajo" y las aplicaciones clonadas mostrarán un pequeño icono de maletín sobre sus accesos directos. Evolución en la detección de SDKs bancarios: Los desarrolladores de aplicaciones financieras necesitan actualizar sus mecanismos de telemetría para auditar si la app se está ejecutando bajo un entorno administrado o si coexiste con perfiles de trabajo anómalos creados de forma automatizada.
Fuentes consultadas
The Hacker News: Gigabud Creates Android Work Profiles to Hide From Banking App Malware Checks (Septiembre 2026).
Infosecurity Magazine / Group-IB:
Gigabud Uses Android App Cloning to Evade Fraud Detection (Septiembre 2026). Aviatrix Threat Research Center: Gigabud Banking Trojan Weaponizes Android Work Profiles in Advanced Evasion Campaign (Septiembre 2026).
(Declaración de uso de Inteligencia Artificial: Este artículo fue redactado por un asistente de IA a partir de información pública y reportes de investigación en ciberseguridad emitidos por firmas especializadas. El texto ha sido revisado, estructurado y verificado críticamente para garantizar precisión técnica y claridad divulgativa).