Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Zimperium zLabs ha descrito un nuevo troyano bancario para Android, bautizado como Rokarolla, que ejemplifica la tendencia más preocupante del cibercrimen móvil en 2026: uso intensivo de permisos de accesibilidad, superposiciones HTML y múltiples vectores de persistencia para obtener un control casi total del teléfono. Según el informe, Rokarolla apunta a 217 aplicaciones financieras y de criptomonedas y expone hasta 137 comandos remotos que permiten desde levantar el PIN de bloqueo hasta reescribir el portapapeles para desviar pagos cripto, leer y enviar SMS, y desactivar Google Play Protect.
La sofisticación no está tanto en una técnica nueva como en la combinación y la orquestación de varias ya vistas. El malware se propaga mediante sitios web maliciosos que impersonan apps conocidas y empieza con un dropper que finge ser Google Play Protect para solicitar acceso de Accesibilidad. Con ese permiso puede instalar la carga útil, desactivar Play Protect, colocar superposiciones HTML que suplantan pantallas de inicio de sesión de bancos y wallets, capturar PINs mediante una falsa pantalla de bloqueo y tomar capturas silenciosas por Accessibility en lugar de usar MediaProjection, evitando la advertencia visible al usuario.

El resultado práctico es aterrador: un operador remoto puede ver y registrar lo que el usuario escribe y ve, interceptar códigos SMS de un solo uso, bloquear llamadas entrantes de bancos, suplantar pantallas para robar credenciales y redirigir transferencias cripto manipulando el portapapeles. Además, Rokarolla incorpora múltiples dominios de comando y control y mecanismos de fallback, lo que lo hace resistente a la simple retirada de un servidor malicioso.
Para el usuario medio eso significa que las recomendaciones habituales —como confiar en Play Protect— ya no bastan por sí solas, porque el propio malware falsifica esa defensa y la apaga. La recomendación clave es tratar cualquier petición de permiso de Accesibilidad con extrema desconfianza. Además, instalar aplicaciones únicamente desde Google Play es una barrera que sigue siendo útil; evita la práctica de “sideloading” y las tiendas o APKs desconocidos que suelen ser la puerta de entrada de estas familias de malware. La página de Google sobre Play Protect ofrece orientación oficial que conviene revisar: https://support.google.com/googleplay/answer/2812853?hl=en.
Si sospechas que tu dispositivo está comprometido, actúa pronto: revisa en Ajustes qué aplicaciones tienen permiso de Accesibilidad y revoca cualquier app que no reconozcas, comprueba cuál es la app predeterminada para SMS y llamadas y restaura la configuración si ha sido cambiada, elimina apps instaladas fuera de la tienda oficial y, en casos graves o persistentes, considera un restablecimiento de fábrica tras hacer copia de seguridad de datos críticos. Cambia contraseñas y notifica a tu banco si hay actividad inusual. Para indicadores técnicos y YARA/IOCs, Zimperium ha publicado detalles en su espacio de investigación y en GitHub, que es una referencia útil para equipos de respuesta y operadores de seguridad: https://www.zimperium.com/blog/ y https://github.com/zimperium.

Los propietarios de criptomonedas están especialmente expuestos: la manipulación silenciosa del portapapeles y las superposiciones que simulan wallets hacen que una simple copia/pega deje de ser segura. Siempre que sea posible, utiliza dispositivos o entornos separados para operaciones de alto valor, emplea autenticación con hardware (FIDO2 o llaves físicas) y evita depender exclusivamente del SMS para la autenticación. Para informarte sobre autenticación fuerte y alternativas al SMS, consulta recursos del ecosistema de autenticación como FIDO: https://fidoalliance.org/.
Las organizaciones deben tomar esto como un recordatorio: la superficie de ataque móvil exige controles de endpoint móvil (MDM/EMM) con políticas que prohíban la instalación fuera de tiendas oficiales, detección de abuso de permisos de accesibilidad y soluciones de Mobile Threat Defense que identifiquen comportamientos anómalos como cambios en la app de SMS o capturas de pantalla silenciosas. Formación continua para empleados sobre ingeniería social móvil y simulaciones específicas de phishing hacia dispositivos móviles ayudan a reducir el riesgo inicial de infección. Si trabajas en seguridad, integra los indicadores de Rokarolla en tus sistemas de detección y comparte hallazgos con la comunidad y con las entidades reguladoras o policiales pertinentes para acelerar la respuesta.
Rokarolla no es una vulnerabilidad que parchear; es un negocio criminal que explota la interacción humana y permisos del sistema. La defensa es multidimensional: prevención de instalación, control y revisión de permisos, autenticación resistente y detección activa. La combinación de buenas prácticas del usuario, herramientas de seguridad móviles y políticas organizativas sigue siendo la mejor manera de mitigar el daño ante familias de malware cada vez más diseñadas para vencer las protecciones recomendadas.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...