top of page

Allarme Malware Android: "Rokarolla", il Trojan Bancario che Ruba Denaro e Criptovalute

  • Immagine del redattore: 3DMultisystem
    3DMultisystem
  • 21 giu
  • Tempo di lettura: 2 min

I ricercatori di sicurezza di Zimperium hanno scoperto una nuova e pericolosa minaccia per i dispositivi Android. Si tratta di Rokarolla, un potente trojan bancario progettato non solo per svuotare conti correnti e rubare criptovalute, ma anche per prendere il controllo completo del dispositivo infetto. Sebbene Google abbia rassicurato gli utenti sull'efficacia di Play Protect, la minaccia rimane concreta, specialmente per chi scarica applicazioni da fonti non ufficiali.

Come Inizia l'Infezione: False App di Chrome e TikTok

Il vettore d'infezione principale per Rokarolla è la distribuzione di versioni contraffatte di applicazioni popolari, in particolare Google Chrome e TikTok. Questi cloni malevoli non si trovano sul Google Play Store ufficiale, ma vengono distribuiti tramite store di terze parti o siti web ingannevoli.

Una volta che l'utente, ignaro del pericolo, scarica e installa una di queste app fasulle, il malware entra in azione. Al primo avvio, Rokarolla mostra una schermata ingannevole che imita quella di Google Play Protect, fornendo false rassicurazioni sull'assenza di malware. Subito dopo, richiede una serie di autorizzazioni critiche, tra cui:

  • L'approvazione per l'installazione da fonti sconosciute.

  • L'accesso ai servizi di accessibilità.

  • I permessi per leggere e inviare SMS.

  • L'esecuzione in background e l'accesso alle notifiche.

Concedere questi permessi significa consegnare le chiavi del dispositivo ai cybercriminali.

Tecniche di Furto Sofisticate: Overlay e Criptovalute

Dopo aver ottenuto le autorizzazioni necessarie, Rokarolla inizia a raccogliere informazioni sul dispositivo (modello, versione Android, lingua, ecc.) e le invia a un server di comando e controllo (C2).

Il malware utilizza poi la tecnica dell'overlay, che consiste nel sovrapporre una schermata fasulla a quella legittima. La prima vittima è spesso la schermata di sblocco del dispositivo, dove Rokarolla cattura PIN, sequenze e password. Ma il vero obiettivo sono le applicazioni finanziarie.

Quando l'utente apre un'app bancaria o un portafoglio di criptovalute (Rokarolla è in grado di rilevare oltre 200 app diverse), il malware sovrappone una falsa interfaccia di login a quella reale. L'utente, convinto di inserire i dati nell'app legittima, consegna invece le proprie credenziali d'accesso e i dati della carta di credito direttamente ai truffatori.

Oltre il Furto di Credenziali: Spionaggio e Sorveglianza

Rokarolla non è solo un trojan bancario; possiede anche capacità avanzate di infostealer e spyware. Questo "coltellino svizzero" del cybercrimine può:

  • Disattivare audio e vibrazione per operare indisturbato.

  • Rubare SMS (utili per intercettare i codici di autenticazione a due fattori).

  • Accedere ai contatti di WhatsApp.

  • Registrare ogni tasto premuto (keylogging).

  • Scattare screenshot e registrare il contenuto dello schermo.

  • Intercettare gli appunti (clipboard).

  • Bloccare le chiamate in arrivo, comprese quelle di avviso da parte della banca.

In sintesi, Rokarolla trasforma il dispositivo Android in uno strumento di spionaggio e sorveglianza remota estremamente potente.

La Risposta di Google: Play Protect

Google è a conoscenza della minaccia e ha ribadito che Play Protect è in grado di rilevare e bloccare le app infette da Rokarolla. L'azienda ha anche introdotto l'obbligo di verifica per gli sviluppatori nel tentativo di contrastare la diffusione di app fasulle. Tuttavia, la prevenzione rimane l'arma migliore: scaricare applicazioni solo dal Google Play Store ufficiale ed essere estremamente cauti nel concedere permessi sensibili è fondamentale per proteggere i propri dati e le proprie finanze.

 
 
  • Facebook
  • Twitter
  • Instagram
  • TikTok

3Dmultisystem 

Blog di informatica ed altro

© 2025 by 3DMultisystem

Contattaci

Contattaci sulle nostre pagine social oppure su:

3dmultisystem@gmail.com

bottom of page