Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Zimperium zLabs a décrit un nouveau cheval de Troie bancaire pour Android, baptisé comme Rokarolla, qui illustre la tendance la plus inquiétante de la cybercriminalité mobile en 2026: l'utilisation intensive des permis d'accessibilité, les surpositions HTML et les vecteurs de persistance multiples pour obtenir le contrôle presque total du téléphone. Selon le rapport, Rokarolla pointe sur 217 applications financières et cryptomoneda et expose jusqu'à 137 commandes à distance qui permettent de lever le code PIN de verrouillage pour réécrire le presse-papier pour détourner les paiements critiques, lire et envoyer des SMS, et désactiver Google Play Protect.
La sophistication n'est pas tant dans une nouvelle technique que dans la combinaison et l'orchestration de plusieurs déjà vues. Le malware est diffusé à travers des sites malveillants qui imitent les applications connues et commence par un dropper qui prétend être Google Play Protect pour demander l'accès à l'accessibilité. Avec cette autorisation, vous pouvez installer la charge utile, désactiver Play Protect, placer des surpositions HTML qui supplantent les écrans de connexion des banques et des portefeuilles, capturer les PINS par un faux écran de verrouillage et prendre des captures silencieuses par Accessibility plutôt que d'utiliser MediaProjection, en évitant l'avertissement visible pour l'utilisateur.

Le résultat pratique est effrayant: un opérateur distant peut voir et enregistrer ce que l'utilisateur écrit et voit, intercepter des codes SMS à usage unique, bloquer les appels entrants de banque, supplanter des écrans pour voler des identifiants et rediriger les transferts critiques en manipulant le presse-papiers. En outre, Rokarolla intègre plusieurs domaines de commande et de contrôle et mécanismes de repli, ce qui le rend résistant à la suppression simple d'un serveur malveillant.
Pour l'utilisateur moyen qui signifie que les recommandations habituelles - comme compter sur Play Protect - ne sont plus assez sur leur propre, parce que les logiciels malveillants elle-même falsifie que la défense et l'éteint. La principale recommandation est de traiter toute demande de permis d'accessibilité avec une extrême méfiance. En outre, l'installation d'applications uniquement à partir de Google Play est une barrière qui reste utile ; il évite la pratique du "sideloading" et des magasins inconnus ou APKS qui sont souvent la passerelle de ces familles de logiciels malveillants. La page Google sur Play Protect offre des conseils officiels qui devraient être examinés: https: / / support.google.com / googleplay / reply / 2812853? hl = fr.
Si vous soupçonnez que votre appareil est compromis, agissez rapidement : vérifiez dans les paramètres quelles applications ont la permission d'accessibilité et retirez toute application que vous ne reconnaissez pas, vérifiez l'application par défaut pour SMS et appels et redémarrez la configuration si elle a été modifiée, supprimez les applications installées à l'extérieur du magasin officiel et, dans les cas graves ou persistants, envisagez une restauration en usine après sauvegarde de données critiques. Changez les mots de passe et informez votre banque de toute activité inhabituelle. Pour les indicateurs techniques et les YARA / CIO, Zimperium a publié des détails dans son espace de recherche et à GitHub, qui est une référence utile pour les équipements d'intervention et les opérateurs de sécurité: https: / / www.zimperium.com / blog / et https: / / github.com / zimperium.

Les propriétaires de cryptomoneda sont particulièrement exposés: la manipulation silencieuse du presse-papiers et les superpositions qui simulent les portefeuilles font une simple copie / pâte ne sont plus en sécurité. Dans la mesure du possible, utilisez des appareils ou des environnements distincts pour des opérations de grande valeur, utilisez l'authentification matérielle (FIDO2 ou clés physiques) et évitez de compter exclusivement sur les SMS pour l'authentification. Pour vous informer sur l'authentification forte et les alternatives au SMS, consultez les ressources de l'écosystème d'authentification comme FIDO: https: / / fidoalliance.org /.
Les organisations devraient prendre cela comme un rappel: la surface d'attaque mobile nécessite des contrôles mobiles des paramètres (MDM / EMM) avec des politiques qui interdisent l'installation en dehors des magasins officiels, la détection de l'abus des permis d'accessibilité et des solutions Mobile Threat Defense qui identifient des comportements anormales tels que des changements dans l'application SMS ou des captures d'écran silencieuses. La formation continue des employés sur l'ingénierie sociale mobile et les simulations d'hameçonnage spécifiques aux appareils mobiles aident à réduire le risque initial d'infection. Si vous travaillez dans le domaine de la sécurité, intégrez les indicateurs de Rokarolla dans vos systèmes de détection et partagez les résultats avec la communauté et les organismes de réglementation ou de police concernés pour accélérer la réponse.
Rokarolla n'est pas une vulnérabilité au patch; c'est une entreprise criminelle qui exploite l'interaction humaine et les autorisations du système. La défense est multidimensionnelle : prévention de l'installation, contrôle et examen des permis, authentification résistante et détection active. La combinaison de bonnes pratiques d'utilisation, d'outils de sécurité mobiles et de politiques organisationnelles reste le meilleur moyen d'atténuer les dommages aux familles de malware de plus en plus conçues pour surmonter les protections recommandées.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...