Haittaohjelma kloonaa pankkisovelluksen näkymättömään profiiliin – tekniikkaa ei ole nähty Suomessa
Rikolliset kääntävät työprofiilin eristyksen aseeksi, joten puhelimen oma suojaus ei tunnista piilotettua toista sovellusta.
Tiivistelmä
Group-IB kertoo tuoreessa raportissaan Vwork-työkalusta, joka luo Android-puhelimeen piilotetun työprofiilin ja kloonaa uhrin pankkisovelluksen sinne rikollisen etäkäyttöön. Tekniikkaa on käytetty Indonesiassa helmi–heinäkuussa 2026, eikä sitä ole havaittu Suomessa tai muualla Euroopassa.
Puhelimen suojaukset huomaavat vain sen, mitä ne näkevät.
Group-IB kertoo 9.9.2026 julkaistussa raportissaan haittaohjelmatyökalusta nimeltä Vwork, joka kiertää tämän rajoituksen kokonaan. Työkalu on osa Gigabud-nimistä Android-pankkitroijalaista, joka on ollut aktiivinen vuodesta 2022, ja Group-IB yhdistää sen GoldFactory-nimiseen rikollisryhmään.
Vwork on väärinkäytetty versio Shelter-nimisestä avoimen lähdekoodin sovelluksesta. Shelteria käytetään tavallisesti erottamaan työsovellukset henkilökohtaisista, esimerkiksi kun samalla puhelimella hoidetaan sekä työ- että yksityisasioita.
Rikolliset ovat riisuneet siitä pois profiilien väliset suojaukset, ja ominaisuudesta on tullut hyökkäysväline sen sijaan, että se suojaisi käyttäjää.
Vwork antaa hyökkääjälle mahdollisuuden luoda puhelimeen etänä piilotetun työprofiilin, johon kloonataan uhrin oikea pankkisovellus.
Rikollinen voi ohjata kloonattua sovellusta itse, piilottaa sen kuvakkeen käynnistysvalikosta ja pimentää näytön hetkeksi, kun etäpetos on käynnissä.
– Henkilökohtaisessa profiilissa lauennut hälytys ei käynnisty jälkikäteen luodussa työprofiilissa, Group-IB toteaa raportissaan 9.9.2026.
Vilpillinen tilisiirto voi näyttää siis lähtevän muuten puhtaalta laitteelta.
Näin hyökkäys etenee
Uhri houkutellaan asentamaan puhelimeensa sovellus virallisen kaupan ulkopuolelta, usein kalastelusivun, viestin tai someviestin kautta. Sovellus esiintyy lentoyhtiönä, verottajana tai muuna viranomaisena.
Asennuksen jälkeen sovellus pyytää kolmea oikeutta: esteettömyyskäyttöoikeutta, lupaa näkyä muiden sovellusten päällä ja vapautusta akun virransäästöstä.
Sen jälkeen se tarkistaa, mitä pankkisovelluksia laitteeseen on asennettu, ja näyttää väärennetyn kirjautumisnäkymän tunnusten ja pankkitunnusluvun kalastelemiseksi.
Lopuksi laitteeseen asentuu Vwork, joka luo piilotetun työprofiilin ja kloonaa kohteena olevan pankkisovelluksen sinne. Rikollinen tekee vilpillisen tilisiirron kloonatusta sovelluksesta – uhrin oman, näennäisesti puhtaan laitteen sisältä.
Android-työprofiili
Työprofiili on puhelimen sisään luotu erillinen tila, joka pitää työsovellukset ja -tiedot erossa henkilökohtaisista, tyypillisesti silloin, kun samaa laitetta käytetään sekä töissä että vapaa-ajalla. Profiilien oletetaan olevan toisistaan eristettyjä. Vwork murtaa juuri tämän oletuksen.
Group-IB kertoo havainneensa tekniikan käytössä Indonesiassa helmikuun ja heinäkuun 2026 välillä, useita kuukausia ennen syyskuun julkistusta.
Kampanjassa arvioidaan vaarantuneen noin 1 469 laitetta ja 1 281 kirjautumista, ja tappioiden arvioidaan nousseen noin 870 000 euroon (noin 960 000 dollaria). The Hacker News vahvisti mekanismin ja luvut 10.9.2026, ja Infosecurity Magazine teki samoin jo 9.9.2026.
Epäilty tai vahvistettu kohdentaminen ulottuu Group-IB:n mukaan Brasiliaan, Kolumbiaan, Egyptiin, Indonesiaan, Laosiin, Meksikoon, Marokkoon, Filippiineille, Thaimaahan, Turkkiin ja yhteen nimeämättömään Persianlahden valtioon. Vain Indonesian tapaus on vahvistettu päästä päähän.
GoldFactoryn aiemmat työkalut, GoldDigger vuodelta 2023 ja GoldPickaxe vuodelta 2024, kohdistuivat niin ikään Vietnamiin, Thaimaahan ja laajemmin Aasian ja Tyynenmeren alueelle.
Yhdessäkään lähteessä ei mainita eurooppalaisia, pohjoismaisia tai suomalaisia pankkeja. Tekniikkaa ei ole havaittu suomalaisia tai EU-alueen pankkisovelluksia vastaan.
Tunnistusmerkit
- Pyyntö asentaa sovellus virallisen sovelluskaupan ulkopuolelta, varsinkin jos se väittää olevansa lentoyhtiö, verottaja tai muu viranomainen
- Tällaisen sovelluksen pyytämä esteettömyyskäyttöoikeus tai lupa näkyä muiden sovellusten päällä
- Puhelimeen ilmestynyt uusi työprofiilin kuvakejoukko, jota et ole itse luonut
- Näennäinen toinen kopio omasta pankkisovelluksesta
Mitä tehdä
Asenna sovelluksia vain virallisesta sovelluskaupasta. Suhtaudu jokaiseen pyyntöön asentaa lentoyhtiön, verottajan, kuljetuspalvelun tai viranomaisen sovellus kaupan ulkopuolelta varoitusmerkkinä.
Älä koskaan myönnä esteettömyyskäyttöoikeutta tai lupaa näkyä muiden sovellusten päällä tällaiselle sovellukselle. Toisen pankkisovelluksen ilmaantuminen laitteelle ei yksin todista murtoa, sillä Android-työprofiileilla on myös laillisia käyttötarkoituksia, mutta se on syytä tarkistaa.
Jos epäilet laitteesi vaarantuneen, poista epäilyttävän sovelluksen käyttöoikeudet ja asennus, ota yhteyttä pankkiin tunnettua kanavaa käyttäen ja tee rikosilmoitus poliisi.fi-palvelussa. Harkitse tehdasasetusten palautusta sen jälkeen, kun tärkeät tiedot on varmuuskopioitu muualle.
Lähteet
- Group-IB (09.09.2026)
- The Hacker News (10.09.2026)
- Infosecurity Magazine (09.09.2026)