Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neues Bank Trojan für Android, getauft als Rokarolla erneut zeigt, dass die Zeile zwischen einer legitimen App und einem kritischen finanziellen Sicherheitsrisiko in Sekundenschnelle gelöscht werden kann, wenn ein Benutzer Software aus nicht verifizierten Quellen installiert. Mobile Forscher haben eine Kampagne beschrieben, in der die Bedrohung durch bösartige Websites verteilt wird, die so tun, als bieten beliebte Apps wie Google Chrome oder TikTok; sie tatsächlich als Tröpfchen das supplant Google Play Protect und dann die eigentliche Malware installieren.
Über den ursprünglichen Vektor hinaus zeichnet sich Rokarolla für seine operative Komplexität aus: Er arbeitet mit einem Satz 137 Befehle und die Anwesenheit von bis zu überprüfen 217 Bank- und Kryptomoneda-Anwendungen um bestimmte Phishing-Vorlagen herunterzuladen. Wenn der Benutzer eine Ziel-App öffnet, kann der Trojan einen falschen Bildschirm (Overlay) überdecken, um Anmeldeinformationen, Karteninformationen und Authentifizierungscodes zu erfassen, und verwendet auch Overlay, um das PIN / Gerät entsperren Muster zu lesen oder zu erfassen.

Die Verwendung der Accessibility API als Gateway zu hohen Privilegien ist für diesen Angriff zentral. Rokarolla-Anfragen Zugänglichkeitsberechtigungen, Benachrichtigungen, SMS und Anrufe, und sobald es die Möglichkeit erhält, Schlüssel aufzunehmen, die Zwischenablage zu lesen und zu manipulieren, regelmäßige Screenshots mit temporärem Siegel, abfangen und blockieren eingehende Anrufe (einschließlich Sprachbankalwarnungen oder SMS) und halten das Gerät in einem Zustand, in dem der Benutzer nicht vermutet.
Neben der technischen Evasion - wie deaktivieren Google Play Protect, verstecken Sie das App-Symbol, Schweigen Audio und halten Sie den Bildschirm auf - Rokarolla sendet an den Steuer- und Steuerserver (C2) ein Geräteprofil (Modell, Android-Version, Batterie, Speicher, Speicher, Speicher, Speicher), um eine einzigartige Kennung pro Opfer zu erzeugen und sein Verhalten anzupassen, die gezielte und persistente Kampagnen erleichtert.
Die praktischen Auswirkungen sind ernst: Mit dem Zugriff auf SMS, Benachrichtigungen, Anrufe und der Fähigkeit, Schnittstellen zu überschneiden, können Betreiber Dual-Faktor SMS-Codes abfangen, sperren Benachrichtigungen von Banken und präsentieren Bildschirme, die genau den Prozess der Anmeldung oder Transaktionszulassung simulieren. Dies reduziert die Effektivität von SMS-basierten oder einfachen Bildschirmbestätigungen drastisch.
Für private Nutzer ist die erste Verteidigungsregel klar: APKS außerhalb von Google Play zu installieren, es sei denn, die Quelle ist absolut zuverlässig. Google Play ist nicht unfehlbar, aber es ist ein Anfangsfilter; das Risiko steigt deutlich mit externen Seiten und Links, die beliebte Apps in "unoffiziellen" Versionen versprechen. Sie können Informationen über Play Protect in überprüfen Google Play Schutzdokumentation.
Wenn Sie vermuten, dass Ihr Telefon beeinträchtigt werden kann, überprüfen Sie sofort die Barrierefreiheitseinstellungen und Anwendungen mit den Berechtigungen des Administrators und widerrufen Sie alle verdächtigen Berechtigungen. Wenn eine App sich weigert, in seltsamen Verhaltensweisen zu deinstallieren oder zu bestehen (missing Benachrichtigungen, Anzeige von Geistereinrichtungen, Clipboard-Änderungen), ist es ratsam, das Gerät zu isolieren und eine sichere Backup gefolgt von einer Werksanierung. Die Antwortzentren und offiziellen Führer bieten praktische Empfehlungen zur mobilen Sicherheit, siehe zum Beispiel die Empfehlungen der US-Regierung. Vereinigte Staaten CISA.

Im Unternehmensbereich und für Nutzer mit sensiblen Konten ist es angebracht, Authentifizierungsmechanismen auf Faktoren zu migrieren, die nicht von SMS (Authentifizierungs-Apps, Hardware-Schlüssel), E-Mail-Benachrichtigungen und Off-the-Telefon-Benachrichtigungen aktivieren, wenn möglich, und Anwendung von App-Installation Sperrrichtlinien aus unbekannten Herkunft. Organisationen sollten ihre MDM / EMM-Steuerungen stärken, Barrierefreiheitsgenehmigungen einschränken und Exfiltrationssignale oder anormale Verhaltensweisen in mobilen Endpunkten überwachen.
Sicherheitsexperten können die von Forschern veröffentlichten Befehle und Verpflichtungsindikatoren vertiefen; zum Beispiel gibt es ein Repository mit den 137 Befehlen, die analysiert werden, um technische Signale zu identifizieren und Erkennungsregeln zu erstellen: GitHub - Zimperium: Rokarolla Kommandos. Die Umsetzung von EDR / Mobile-EDR-Regeln, die ungewöhnliche Anforderungen an Zugänglichkeitsgenehmigungen, Overlay-Aktivität und C2-Verbindungen erkennen, ist der Schlüssel, ähnliche Kampagnen zu stoppen.
Schließlich, das Betriebssystem auf dem neuesten Stand zu halten, mobile Sicherheitslösungen von anerkannten Lieferanten zu verwenden und dringende Anträge auf Erteilung von Genehmigungen oder Installation von Anwendungen, die "richtige" Telefonprobleme sind einfache Maßnahmen, die das Risiko erheblich reduzieren. In einem Szenario, in dem Angreifer ein Gerät durch relativ bekannte Techniken fast vollständig kontrollieren können, bleiben Prävention und schnelle Reaktion die effektivste Verteidigung.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...