Rokarolla el troyano de Android que toma control total del teléfono usando permisos de accesibilidad

Autor: Publicada 4 min de lectura 268 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Zimperium zLabs ha descrito un nuevo troyano bancario para Android, bautizado como Rokarolla, que ejemplifica la tendencia más preocupante del cibercrimen móvil en 2026: uso intensivo de permisos de accesibilidad, superposiciones HTML y múltiples vectores de persistencia para obtener un control casi total del teléfono. Según el informe, Rokarolla apunta a 217 aplicaciones financieras y de criptomonedas y expone hasta 137 comandos remotos que permiten desde levantar el PIN de bloqueo hasta reescribir el portapapeles para desviar pagos cripto, leer y enviar SMS, y desactivar Google Play Protect.

La sofisticación no está tanto en una técnica nueva como en la combinación y la orquestación de varias ya vistas. El malware se propaga mediante sitios web maliciosos que impersonan apps conocidas y empieza con un dropper que finge ser Google Play Protect para solicitar acceso de Accesibilidad. Con ese permiso puede instalar la carga útil, desactivar Play Protect, colocar superposiciones HTML que suplantan pantallas de inicio de sesión de bancos y wallets, capturar PINs mediante una falsa pantalla de bloqueo y tomar capturas silenciosas por Accessibility en lugar de usar MediaProjection, evitando la advertencia visible al usuario.

Rokarolla el troyano de Android que toma control total del teléfono usando permisos de accesibilidad
Imagen generada con IA.

El resultado práctico es aterrador: un operador remoto puede ver y registrar lo que el usuario escribe y ve, interceptar códigos SMS de un solo uso, bloquear llamadas entrantes de bancos, suplantar pantallas para robar credenciales y redirigir transferencias cripto manipulando el portapapeles. Además, Rokarolla incorpora múltiples dominios de comando y control y mecanismos de fallback, lo que lo hace resistente a la simple retirada de un servidor malicioso.

Para el usuario medio eso significa que las recomendaciones habituales —como confiar en Play Protect— ya no bastan por sí solas, porque el propio malware falsifica esa defensa y la apaga. La recomendación clave es tratar cualquier petición de permiso de Accesibilidad con extrema desconfianza. Además, instalar aplicaciones únicamente desde Google Play es una barrera que sigue siendo útil; evita la práctica de “sideloading” y las tiendas o APKs desconocidos que suelen ser la puerta de entrada de estas familias de malware. La página de Google sobre Play Protect ofrece orientación oficial que conviene revisar: https://support.google.com/googleplay/answer/2812853?hl=en.

Si sospechas que tu dispositivo está comprometido, actúa pronto: revisa en Ajustes qué aplicaciones tienen permiso de Accesibilidad y revoca cualquier app que no reconozcas, comprueba cuál es la app predeterminada para SMS y llamadas y restaura la configuración si ha sido cambiada, elimina apps instaladas fuera de la tienda oficial y, en casos graves o persistentes, considera un restablecimiento de fábrica tras hacer copia de seguridad de datos críticos. Cambia contraseñas y notifica a tu banco si hay actividad inusual. Para indicadores técnicos y YARA/IOCs, Zimperium ha publicado detalles en su espacio de investigación y en GitHub, que es una referencia útil para equipos de respuesta y operadores de seguridad: https://www.zimperium.com/blog/ y https://github.com/zimperium.

Rokarolla el troyano de Android que toma control total del teléfono usando permisos de accesibilidad
Imagen generada con IA.

Los propietarios de criptomonedas están especialmente expuestos: la manipulación silenciosa del portapapeles y las superposiciones que simulan wallets hacen que una simple copia/pega deje de ser segura. Siempre que sea posible, utiliza dispositivos o entornos separados para operaciones de alto valor, emplea autenticación con hardware (FIDO2 o llaves físicas) y evita depender exclusivamente del SMS para la autenticación. Para informarte sobre autenticación fuerte y alternativas al SMS, consulta recursos del ecosistema de autenticación como FIDO: https://fidoalliance.org/.

Las organizaciones deben tomar esto como un recordatorio: la superficie de ataque móvil exige controles de endpoint móvil (MDM/EMM) con políticas que prohíban la instalación fuera de tiendas oficiales, detección de abuso de permisos de accesibilidad y soluciones de Mobile Threat Defense que identifiquen comportamientos anómalos como cambios en la app de SMS o capturas de pantalla silenciosas. Formación continua para empleados sobre ingeniería social móvil y simulaciones específicas de phishing hacia dispositivos móviles ayudan a reducir el riesgo inicial de infección. Si trabajas en seguridad, integra los indicadores de Rokarolla en tus sistemas de detección y comparte hallazgos con la comunidad y con las entidades reguladoras o policiales pertinentes para acelerar la respuesta.

Rokarolla no es una vulnerabilidad que parchear; es un negocio criminal que explota la interacción humana y permisos del sistema. La defensa es multidimensional: prevención de instalación, control y revisión de permisos, autenticación resistente y detección activa. La combinación de buenas prácticas del usuario, herramientas de seguridad móviles y políticas organizativas sigue siendo la mejor manera de mitigar el daño ante familias de malware cada vez más diseñadas para vencer las protecciones recomendadas.

Cobertura

Relacionadas

Mas noticias del mismo tema.