Rokarolla: Нов Android банков троянец

Зловредният софтуер предоставя почти пълен контрол над заразеното устройство

Изследователи от компанията Zimperium разкриха нов Android банков троянец с името Rokarolla, който е насочен към потребители на банки и криптовалутни услуги. Зловредният софтуер атакува общо 217 банкови и крипто приложения и разполага с внушителен набор от 137 команди, позволяващи почти пълен дистанционен контрол над компрометираното устройство.

Според анализа Rokarolla се разпространява чрез фалшиви уебсайтове, които се представят за легитимни източници за изтегляне на Google Chrome или TikTok. След инсталиране жертвата несъзнателно предоставя достъп на нападателите до чувствителни данни и ключови функции на телефона.

Маскиране като Google Play Protect

Особено интересна е използваната техника за социално инженерство. По време на инсталацията зловредното приложение се представя като Google Play Protect, официалната система за защита на Android.

След стартиране Rokarolla изисква достъп до услугите за достъпност (Accessibility Services), известията, SMS съобщенията и телефонните обаждания.

Тези разрешения позволяват на зловредния софтуер да заобикаля голяма част от стандартните защитни механизми на Android и да извършва действия от името на потребителя.

Кражба на банкови данни и крипто активи

Основната цел на Rokarolla е финансовата измама. След заразяване троянецът проверява дали на устройството са инсталирани някои от 217-те предварително определени приложения.

При откриване на целево приложение се зарежда фалшив екран за вход, който визуално наподобява оригиналния. По този начин нападателите могат да откраднат потребителски имена, пароли, данни за банкови карти и друга чувствителна финансова информация.

Освен това Rokarolla може да прихваща ПИН кодове и графични модели за отключване на устройството чрез специално създадени наслагващи се прозорци (overlays).

Пълен набор от шпионски функции

Rokarolla не се ограничава само до кражба на банкови данни. Сред неговите възможности са записване на натиснати клавиши, прихващане на SMS съобщения, извличане на контакти, включително от WhatsApp, наблюдение на съдържанието на екрана, управление на клипборда и периодично създаване на екранни снимки.

Зловредният софтуер може също да блокира входящи обаждания и банкови предупреждения за измами, което допълнително увеличава шансовете за успешна злоупотреба.

Според Zimperium троянецът не е открит в Google Play, което показва, че нападателите разчитат основно на разпространение чрез външни APK файлове и измамни сайтове.

Защита срещу заплахата

Експертите препоръчват потребителите да изтеглят приложения единствено от официални източници и да бъдат особено внимателни при предоставяне на Accessibility права. Именно този тип разрешения продължават да бъдат едни от най-често злоупотребяваните от съвременния Android зловреден софтуер.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy