Rokarolla: der Android-Banking Trojaner mit 137 Befehlen und stehlen Anmeldeinformationen durch Overlay nach supplanting Google Play Protect

Autor: Veröffentlicht 4 min de lectura 259 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein neues Bank Trojan für Android, getauft als Rokarolla erneut zeigt, dass die Zeile zwischen einer legitimen App und einem kritischen finanziellen Sicherheitsrisiko in Sekundenschnelle gelöscht werden kann, wenn ein Benutzer Software aus nicht verifizierten Quellen installiert. Mobile Forscher haben eine Kampagne beschrieben, in der die Bedrohung durch bösartige Websites verteilt wird, die so tun, als bieten beliebte Apps wie Google Chrome oder TikTok; sie tatsächlich als Tröpfchen das supplant Google Play Protect und dann die eigentliche Malware installieren.

Über den ursprünglichen Vektor hinaus zeichnet sich Rokarolla für seine operative Komplexität aus: Er arbeitet mit einem Satz 137 Befehle und die Anwesenheit von bis zu überprüfen 217 Bank- und Kryptomoneda-Anwendungen um bestimmte Phishing-Vorlagen herunterzuladen. Wenn der Benutzer eine Ziel-App öffnet, kann der Trojan einen falschen Bildschirm (Overlay) überdecken, um Anmeldeinformationen, Karteninformationen und Authentifizierungscodes zu erfassen, und verwendet auch Overlay, um das PIN / Gerät entsperren Muster zu lesen oder zu erfassen.

Rokarolla: der Android-Banking Trojaner mit 137 Befehlen und stehlen Anmeldeinformationen durch Overlay nach supplanting Google Play Protect
Bild generiert mit IA.

Die Verwendung der Accessibility API als Gateway zu hohen Privilegien ist für diesen Angriff zentral. Rokarolla-Anfragen Zugänglichkeitsberechtigungen, Benachrichtigungen, SMS und Anrufe, und sobald es die Möglichkeit erhält, Schlüssel aufzunehmen, die Zwischenablage zu lesen und zu manipulieren, regelmäßige Screenshots mit temporärem Siegel, abfangen und blockieren eingehende Anrufe (einschließlich Sprachbankalwarnungen oder SMS) und halten das Gerät in einem Zustand, in dem der Benutzer nicht vermutet.

Neben der technischen Evasion - wie deaktivieren Google Play Protect, verstecken Sie das App-Symbol, Schweigen Audio und halten Sie den Bildschirm auf - Rokarolla sendet an den Steuer- und Steuerserver (C2) ein Geräteprofil (Modell, Android-Version, Batterie, Speicher, Speicher, Speicher, Speicher), um eine einzigartige Kennung pro Opfer zu erzeugen und sein Verhalten anzupassen, die gezielte und persistente Kampagnen erleichtert.

Die praktischen Auswirkungen sind ernst: Mit dem Zugriff auf SMS, Benachrichtigungen, Anrufe und der Fähigkeit, Schnittstellen zu überschneiden, können Betreiber Dual-Faktor SMS-Codes abfangen, sperren Benachrichtigungen von Banken und präsentieren Bildschirme, die genau den Prozess der Anmeldung oder Transaktionszulassung simulieren. Dies reduziert die Effektivität von SMS-basierten oder einfachen Bildschirmbestätigungen drastisch.

Für private Nutzer ist die erste Verteidigungsregel klar: APKS außerhalb von Google Play zu installieren, es sei denn, die Quelle ist absolut zuverlässig. Google Play ist nicht unfehlbar, aber es ist ein Anfangsfilter; das Risiko steigt deutlich mit externen Seiten und Links, die beliebte Apps in "unoffiziellen" Versionen versprechen. Sie können Informationen über Play Protect in überprüfen Google Play Schutzdokumentation.

Wenn Sie vermuten, dass Ihr Telefon beeinträchtigt werden kann, überprüfen Sie sofort die Barrierefreiheitseinstellungen und Anwendungen mit den Berechtigungen des Administrators und widerrufen Sie alle verdächtigen Berechtigungen. Wenn eine App sich weigert, in seltsamen Verhaltensweisen zu deinstallieren oder zu bestehen (missing Benachrichtigungen, Anzeige von Geistereinrichtungen, Clipboard-Änderungen), ist es ratsam, das Gerät zu isolieren und eine sichere Backup gefolgt von einer Werksanierung. Die Antwortzentren und offiziellen Führer bieten praktische Empfehlungen zur mobilen Sicherheit, siehe zum Beispiel die Empfehlungen der US-Regierung. Vereinigte Staaten CISA.

Rokarolla: der Android-Banking Trojaner mit 137 Befehlen und stehlen Anmeldeinformationen durch Overlay nach supplanting Google Play Protect
Bild generiert mit IA.

Im Unternehmensbereich und für Nutzer mit sensiblen Konten ist es angebracht, Authentifizierungsmechanismen auf Faktoren zu migrieren, die nicht von SMS (Authentifizierungs-Apps, Hardware-Schlüssel), E-Mail-Benachrichtigungen und Off-the-Telefon-Benachrichtigungen aktivieren, wenn möglich, und Anwendung von App-Installation Sperrrichtlinien aus unbekannten Herkunft. Organisationen sollten ihre MDM / EMM-Steuerungen stärken, Barrierefreiheitsgenehmigungen einschränken und Exfiltrationssignale oder anormale Verhaltensweisen in mobilen Endpunkten überwachen.

Sicherheitsexperten können die von Forschern veröffentlichten Befehle und Verpflichtungsindikatoren vertiefen; zum Beispiel gibt es ein Repository mit den 137 Befehlen, die analysiert werden, um technische Signale zu identifizieren und Erkennungsregeln zu erstellen: GitHub - Zimperium: Rokarolla Kommandos. Die Umsetzung von EDR / Mobile-EDR-Regeln, die ungewöhnliche Anforderungen an Zugänglichkeitsgenehmigungen, Overlay-Aktivität und C2-Verbindungen erkennen, ist der Schlüssel, ähnliche Kampagnen zu stoppen.

Schließlich, das Betriebssystem auf dem neuesten Stand zu halten, mobile Sicherheitslösungen von anerkannten Lieferanten zu verwenden und dringende Anträge auf Erteilung von Genehmigungen oder Installation von Anwendungen, die "richtige" Telefonprobleme sind einfache Maßnahmen, die das Risiko erheblich reduzieren. In einem Szenario, in dem Angreifer ein Gerät durch relativ bekannte Techniken fast vollständig kontrollieren können, bleiben Prävention und schnelle Reaktion die effektivste Verteidigung.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.