El troyano bancario Gigabud ha incorporado una nueva técnica que eleva considerablemente el riesgo para los usuarios de dispositivos Android. De acuerdo con una investigación publicada por Group-IB el 9 de septiembre de 2026, los operadores detrás de esta amenaza están utilizando una segunda aplicación maliciosa denominada Vwork para crear perfiles de trabajo en teléfonos infectados y colocar dentro de ellos versiones manipuladas de aplicaciones bancarias.
La estrategia resulta especialmente preocupante porque aprovecha una función legítima del sistema operativo Android. Los perfiles de trabajo están diseñados para separar aplicaciones y datos corporativos del espacio personal del usuario, pero los ciberdelincuentes están utilizando esta separación como una nueva capa de ocultamiento.
El objetivo final es dificultar que las aplicaciones bancarias detecten la presencia de malware en el dispositivo y facilitar la realización de transacciones fraudulentas.
¿Cómo funciona el nuevo ataque de Gigabud?
Gigabud es un troyano de acceso remoto para Android asociado por Group-IB con el grupo de amenazas conocido como GoldFactory. Esta familia de malware permanece activa desde 2022 y ha sido utilizada para atacar a usuarios mediante aplicaciones fraudulentas que imitan servicios legítimos.
Los atacantes han distribuido aplicaciones que aparentan pertenecer a aerolíneas, organismos tributarios o portales gubernamentales. En muchos casos, estas aplicaciones llegan al dispositivo desde fuentes externas a las tiendas oficiales.
Una vez instalada, la aplicación maliciosa solicita permisos especialmente peligrosos, entre ellos:
- Acceso a los servicios de accesibilidad.
- Permiso para mostrarse sobre otras aplicaciones.
- Capacidad para permanecer activa en segundo plano.
- Excepciones relacionadas con el ahorro de batería.
El permiso de Accesibilidad de Android es especialmente importante. Aunque esta función fue creada para facilitar el uso de dispositivos a personas con determinadas necesidades, un malware puede abusar de ella para interactuar con la pantalla, pulsar botones, introducir información y automatizar acciones.
Gigabud también puede recopilar información sobre las aplicaciones instaladas en el dispositivo. De esta manera, sus operadores pueden identificar cuáles son las aplicaciones bancarias que utilizan las víctimas.
Cuando el usuario abre una aplicación bancaria legítima, el malware puede mostrar una pantalla superpuesta que imita el inicio de sesión real. De esta forma, las credenciales introducidas pueden quedar en manos de los atacantes.
La amenaza no termina ahí. Group-IB señala que Gigabud también puede capturar el código de desbloqueo del dispositivo y utilizar las funciones de accesibilidad para ejecutar operaciones directamente en el teléfono. En determinadas situaciones, una pantalla negra puede ocultar al usuario las acciones realizadas por el atacante.
Vwork aprovecha los perfiles de trabajo de Android
La novedad descubierta por Group-IB es la utilización de Vwork, una segunda aplicación diseñada para manipular los perfiles de trabajo de Android.
Android permite crear un espacio independiente denominado perfil de trabajo, destinado normalmente a separar aplicaciones y datos empresariales de los personales. Las aplicaciones instaladas dentro de este entorno quedan aisladas de las aplicaciones presentes en el perfil personal.
Precisamente esta característica de seguridad es aprovechada por Vwork.
Según Group-IB, Vwork puede crear un perfil de trabajo, clonar aplicaciones dentro de él, enumerar las aplicaciones disponibles y posteriormente iniciar aquellas que se encuentran dentro del nuevo entorno.
La arquitectura de Vwork presenta similitudes con Shelter, una herramienta de código abierto que también utiliza los perfiles de trabajo de Android para aislar o duplicar aplicaciones. Sin embargo, existe una diferencia fundamental: Shelter está pensado para que el propio usuario gestione manualmente el aislamiento de sus aplicaciones, mientras que Vwork automatiza estas operaciones para permitir que otras aplicaciones las controlen.
Group-IB afirma que las restricciones que normalmente impedirían que una aplicación realice determinadas operaciones fueron eliminadas en Vwork. Antes de clonar una aplicación, Vwork solicita autorización a un servidor externo y Gigabud incorpora comandos específicos para interactuar con esta segunda herramienta.
Una aplicación bancaria falsa dentro del perfil de trabajo
Uno de los aspectos más relevantes de la investigación es que Vwork no necesariamente coloca una copia legítima de la aplicación bancaria de la víctima.
En el caso analizado por Group-IB en Indonesia, los investigadores observaron que la aplicación instalada dentro del perfil de trabajo era una versión falsa de una aplicación bancaria real de Indonesia.
Esto permite crear un entorno aparentemente separado del resto del teléfono. La aplicación bancaria manipulada queda dentro del perfil de trabajo, mientras que Gigabud permanece en el espacio personal.
Según Group-IB, esta separación puede impedir que determinados mecanismos de seguridad de las aplicaciones bancarias detecten directamente el malware instalado en el perfil personal.
En otras palabras, los atacantes están utilizando una función legítima de Android para crear una especie de frontera entre el malware y la aplicación bancaria manipulada.
El ataque puede desarrollarse en cuestión de minutos
La cadena de infección observada por Group-IB en Indonesia presenta una secuencia particularmente preocupante.
Primero se instala Gigabud. Después, en cuestión de minutos, aparece Vwork y finalmente se introduce la aplicación bancaria manipulada dentro del perfil de trabajo.
Esta rapidez demuestra que el ataque está diseñado para automatizar buena parte del proceso y reducir la interacción necesaria por parte de la víctima.
Además, mientras herramientas legítimas como Shelter muestran al usuario diferentes pantallas para explicar y confirmar la creación de un perfil de trabajo, Vwork simplifica considerablemente este procedimiento. Group-IB indicó que la herramienta reduce el proceso a un único aviso, escrito en chino.
Gigabud y GoldFactory amplían su alcance
Group-IB relaciona Gigabud y Vwork con GoldFactory a partir de diferentes indicadores técnicos. Entre ellos se encuentran referencias a nombres de paquetes relacionados con Gigabud dentro del código de Vwork, infraestructura de red compartida y registros de desarrolladores escritos en chino.
Los investigadores también identificaron muestras de Gigabud preparadas para trabajar con Vwork y dirigidas a distintos países.
Entre los países asociados a estas muestras aparecen Brasil, Colombia, Egipto, Indonesia, Laos, México, Marruecos, Filipinas, Tailandia y Turquía, además de un país perteneciente al Consejo de Cooperación del Golfo que no fue identificado públicamente.
Sin embargo, es importante diferenciar entre muestras preparadas para un determinado objetivo y ataques confirmados. Hasta el momento de la investigación, Group-IB confirmó la cadena completa de infección únicamente en Indonesia.
Casi un millón de dólares en pérdidas observadas
La dimensión económica de la campaña también resulta significativa.
Entre febrero y julio de 2026, Group-IB contabilizó aproximadamente 1.469 dispositivos comprometidos y 1.281 accesos potencialmente comprometidos en Indonesia, con pérdidas estimadas en unos 960.000 dólares.
Estas cifras corresponden a la actividad observada por Group-IB y no representan necesariamente el total de víctimas o pérdidas existentes en el país. Además, el informe no determina cuántos de esos dispositivos afectados llegaron a utilizar Vwork.
Aun así, los datos muestran que los troyanos bancarios para Android continúan representando una amenaza considerable, especialmente cuando combinan robo de credenciales, control remoto y técnicas destinadas a evadir los mecanismos de seguridad de las aplicaciones financieras.
¿Cómo saber si un teléfono Android tiene un perfil de trabajo sospechoso?
Los usuarios pueden comprobar manualmente si existe un perfil de trabajo en su teléfono Android.
En un dispositivo personal que nunca ha sido configurado para utilizar aplicaciones corporativas, la aparición inesperada de este perfil puede ser una señal de alerta.
Normalmente, el usuario puede revisar:
- Configuración → Contraseñas y cuentas.
- Buscar una sección o pestaña denominada Trabajo.
- Revisar las aplicaciones que aparecen asociadas a ese entorno.
- Identificar el pequeño icono con forma de maletín que distingue las aplicaciones del perfil de trabajo.
Google también permite eliminar un perfil de trabajo cuando el dispositivo pertenece al usuario y dicho perfil no está administrado por un empleador. Al eliminarlo, se borran los datos y aplicaciones almacenados dentro de ese entorno.
No obstante, eliminar únicamente el perfil de trabajo no debe considerarse una solución completa si Gigabud continúa instalado en el espacio personal. La investigación de Group-IB no establece que la eliminación del perfil sea suficiente para eliminar todo el riesgo asociado a la infección.
Por ello, ante una sospecha de compromiso, es fundamental revisar también las aplicaciones instaladas, los permisos concedidos y, especialmente, el acceso a los servicios de accesibilidad.
Recomendaciones para protegerse de Gigabud
Group-IB recomienda instalar aplicaciones únicamente desde tiendas oficiales y evitar archivos APK procedentes de páginas desconocidas, mensajes, anuncios o enlaces recibidos por canales no confiables.
También es importante prestar especial atención a los permisos solicitados. Una aplicación que no tiene una razón evidente para utilizar Accesibilidad no debería disponer de ese privilegio.
Entre las principales recomendaciones se encuentran:
- Descargar aplicaciones únicamente desde fuentes oficiales.
- Evitar instalar APK recibidos mediante mensajes o páginas desconocidas.
- Revisar periódicamente los permisos de las aplicaciones.
- No conceder Accesibilidad a aplicaciones que no necesitan legítimamente esa función.
- Revisar la existencia de perfiles de trabajo que el usuario no haya creado.
- Mantener Android y las aplicaciones bancarias actualizadas.
- Activar mecanismos de autenticación multifactor siempre que estén disponibles.
- Preferir métodos de segundo factor que no dependan exclusivamente de SMS.
- Revisar inmediatamente las cuentas bancarias ante cualquier actividad sospechosa.

Una nueva generación de ataques contra Android
El caso de Gigabud y Vwork demuestra que los ciberdelincuentes no siempre necesitan explotar una vulnerabilidad tradicional para comprometer un teléfono. En este escenario, la amenaza utiliza funciones legítimas de Android, permisos concedidos por el usuario y mecanismos de aislamiento diseñados originalmente para mejorar la seguridad.
La técnica también refleja una evolución importante de los troyanos bancarios. En lugar de limitarse a robar credenciales mediante superposiciones falsas, los atacantes buscan modificar el entorno en el que funciona la aplicación bancaria para dificultar la detección del fraude.
Este enfoque recuerda a campañas anteriores como FjordPhantom, que utilizaban contenedores virtuales para ejecutar aplicaciones bancarias y alterar su comportamiento. La diferencia es que Vwork parece aprovechar el aislamiento nativo de Android en sentido contrario: en lugar de romper la separación entre aplicaciones, utiliza esa separación como mecanismo de evasión.
La aparición de Vwork confirma que la seguridad de los dispositivos móviles depende cada vez más de analizar no solo las aplicaciones instaladas, sino también los permisos, perfiles, configuraciones y comportamientos anómalos del sistema operativo.
Para los usuarios, una de las señales más importantes es sencilla: si aparece un perfil de trabajo en un teléfono personal que nadie configuró, o si una aplicación desconocida solicita acceso a Accesibilidad sin una justificación clara, conviene investigar inmediatamente antes de utilizar aplicaciones bancarias o introducir información financiera.
La combinación de Gigabud y Vwork representa así una evolución preocupante del malware bancario para Android y evidencia cómo los grupos de ciberdelincuentes continúan adaptando sus técnicas para superar las defensas de las aplicaciones financieras.
Fuente: The Hacker News
