Rokarolla: el troyano bancario para Android que opera con 137 comandos y roba credenciales mediante overlays tras suplantar Google Play Protect

Autor: Publicada 4 min de lectura 259 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Un nuevo troyano bancario para Android, bautizado como Rokarolla, vuelve a demostrar que la línea entre una app legítima y un riesgo crítico para la seguridad financiera puede borrarse en segundos cuando un usuario instala software de fuentes no verificadas. Investigadores móviles han descrito una campaña en la que la amenaza se distribuye a través de sitios web maliciosos que fingen ofrecer apps populares como Google Chrome o TikTok; en realidad actúan como droppers que suplantan a Google Play Protect y luego instalan el malware real.

Más allá del vector inicial, Rokarolla destaca por su complejidad operativa: opera con un conjunto de 137 comandos y verifica la presencia de hasta 217 aplicaciones bancarias y de criptomonedas para descargar plantillas de phishing específicas. Cuando el usuario abre una app objetivo, el troyano puede superponer una pantalla falsa (overlay) para capturar credenciales, información de tarjetas y códigos de autenticación, y también emplea overlays para leer o capturar el PIN/patrón de desbloqueo del dispositivo.

Rokarolla: el troyano bancario para Android que opera con 137 comandos y roba credenciales mediante overlays tras suplantar Google Play Protect
Imagen generada con IA.

El uso de la API de Accesibilidad como puerta de entrada a privilegios elevados es central en este ataque. Rokarolla solicita permisos de Accesibilidad, notificaciones, SMS y llamadas, y una vez concedidos obtiene la capacidad de registrar teclas, leer y manipular el portapapeles, tomar capturas de pantalla periódicas con sello temporal, interceptar y bloquear llamadas entrantes (incluyendo alertas bancarias por voz o SMS) y mantener el dispositivo en un estado en el que el usuario no sospeche.

Además de la evasión técnica —como desactivar Google Play Protect, ocultar el icono de la app, silenciar audio y mantener la pantalla encendida— Rokarolla envía al servidor de mando y control (C2) un perfil del dispositivo (modelo, versión Android, batería, almacenamiento, memoria, localización) para generar un identificador único por víctima y adaptar su comportamiento, lo que facilita campañas dirigidas y persistentes.

Las implicaciones prácticas son graves: con acceso a SMS, notificaciones, llamadas y la capacidad de superponer interfaces, los operadores pueden interceptar códigos SMS de doble factor, bloquear notificaciones de las entidades bancarias y presentar pantallas que simulen exactamente el proceso de inicio de sesión o de aprobación de transacciones. Esto reduce drásticamente la efectividad de protecciones basadas en SMS o en simples confirmaciones en pantalla.

Para usuarios particulares, la primera regla de defensa es clara: evitar instalar APKs fuera de Google Play a menos que la fuente sea absolutamente confiable. Google Play no es infalible, pero es un filtro inicial; el riesgo aumenta notablemente con sitios y enlaces externos que prometen apps populares en versiones “no oficiales”. Puede revisar información sobre Play Protect en la documentación de Google Play Protect.

Si sospecha que su teléfono puede estar comprometido, revise de inmediato las configuraciones de Accesibilidad y las aplicaciones con permisos de administrador, y revoque cualquier permiso sospechoso. Si una app se niega a desinstalarse o persiste en comportamientos extraños (notificaciones faltantes, pantalla que muestra instalaciones fantasma, cambios en el portapapeles), lo prudente es aislar el dispositivo y considerar un respaldo seguro seguido de un restablecimiento de fábrica. Los Centros de respuesta y guías oficiales ofrecen recomendaciones prácticas sobre seguridad móvil; consulte, por ejemplo, las recomendaciones del gobierno de EE. UU. en CISA.

Rokarolla: el troyano bancario para Android que opera con 137 comandos y roba credenciales mediante overlays tras suplantar Google Play Protect
Imagen generada con IA.

En el ámbito corporativo y para usuarios con cuentas sensibles, conviene migrar los mecanismos de autenticación hacia factores que no dependan de SMS (apps de autenticación, claves hardware), activar alertas por email y notificaciones fuera del teléfono cuando sea posible, y aplicar políticas de bloqueo de instalación de apps desde orígenes desconocidos. Las organizaciones deben reforzar sus controles MDM/EMM, restringir permisos de Accesibilidad y monitorear señales de exfiltración o comportamientos anómalos en endpoints móviles.

Los especialistas en seguridad pueden profundizar en el conjunto de comandos y en indicadores de compromiso publicados por los investigadores; por ejemplo, hay un repositorio con los 137 comandos analizados que permite identificar señales técnicas y crear reglas de detección: GitHub — Zimperium: comandos de Rokarolla. Implementar reglas EDR/Mobile-EDR que detecten solicitudes inusuales de permisos de Accesibilidad, actividad de overlays y conexiones a C2 es clave para detener campañas similares.

Finalmente, mantener el sistema operativo actualizado, usar soluciones de seguridad móviles de proveedores reconocidos y desconfiar de solicitudes urgentes para conceder permisos o instalar aplicaciones que “corrigen” problemas del teléfono son medidas sencillas que reducen significativamente el riesgo. En un escenario donde los atacantes pueden controlar casi por completo un dispositivo mediante técnicas relativamente conocidas, la prevención y la respuesta rápida siguen siendo la defensa más efectiva.

Cobertura

Relacionadas

Mas noticias del mismo tema.