Зловредният софтуер предоставя почти пълен контрол над заразеното устройство
Изследователи от компанията Zimperium разкриха нов Android банков троянец с името Rokarolla, който е насочен към потребители на банки и криптовалутни услуги. Зловредният софтуер атакува общо 217 банкови и крипто приложения и разполага с внушителен набор от 137 команди, позволяващи почти пълен дистанционен контрол над компрометираното устройство.
Според анализа Rokarolla се разпространява чрез фалшиви уебсайтове, които се представят за легитимни източници за изтегляне на Google Chrome или TikTok. След инсталиране жертвата несъзнателно предоставя достъп на нападателите до чувствителни данни и ключови функции на телефона.
Маскиране като Google Play Protect
Особено интересна е използваната техника за социално инженерство. По време на инсталацията зловредното приложение се представя като Google Play Protect, официалната система за защита на Android.
След стартиране Rokarolla изисква достъп до услугите за достъпност (Accessibility Services), известията, SMS съобщенията и телефонните обаждания.
Тези разрешения позволяват на зловредния софтуер да заобикаля голяма част от стандартните защитни механизми на Android и да извършва действия от името на потребителя.
Кражба на банкови данни и крипто активи
Основната цел на Rokarolla е финансовата измама. След заразяване троянецът проверява дали на устройството са инсталирани някои от 217-те предварително определени приложения.
При откриване на целево приложение се зарежда фалшив екран за вход, който визуално наподобява оригиналния. По този начин нападателите могат да откраднат потребителски имена, пароли, данни за банкови карти и друга чувствителна финансова информация.
Освен това Rokarolla може да прихваща ПИН кодове и графични модели за отключване на устройството чрез специално създадени наслагващи се прозорци (overlays).
Пълен набор от шпионски функции
Rokarolla не се ограничава само до кражба на банкови данни. Сред неговите възможности са записване на натиснати клавиши, прихващане на SMS съобщения, извличане на контакти, включително от WhatsApp, наблюдение на съдържанието на екрана, управление на клипборда и периодично създаване на екранни снимки.
Зловредният софтуер може също да блокира входящи обаждания и банкови предупреждения за измами, което допълнително увеличава шансовете за успешна злоупотреба.
Според Zimperium троянецът не е открит в Google Play, което показва, че нападателите разчитат основно на разпространение чрез външни APK файлове и измамни сайтове.
Защита срещу заплахата
Експертите препоръчват потребителите да изтеглят приложения единствено от официални източници и да бъдат особено внимателни при предоставяне на Accessibility права. Именно този тип разрешения продължават да бъдат едни от най-често злоупотребяваните от съвременния Android зловреден софтуер.









