Rokarolla: le Trojan bancaire Android fonctionnant avec 137 commandes et vol d'identités par superposition après avoir supplanté Google Play Protect

Auteur: Publié 4 min de lectura 259 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un nouveau cheval de Troie bancaire pour Android, baptisé comme Rokarolla encore une fois montre que la ligne entre une application légitime et un risque critique de sécurité financière peut être effacée en quelques secondes lorsqu'un utilisateur installe un logiciel à partir de sources non vérifiées. Les chercheurs mobiles ont décrit une campagne dans laquelle la menace est distribuée par des sites Web malveillants qui prétendent offrir des applications populaires comme Google Chrome ou TikTok; ils agissent en fait comme gouttelettes Cette supplantation Google Play Protégez puis installez le vrai malware.

Au-delà du vecteur initial, Rokarolla se distingue par sa complexité opérationnelle : il opère avec un ensemble de 137 commandes et vérifier la présence 217 applications bancaires et cryptomonesda pour télécharger des modèles d'hameçonnage spécifiques. Lorsque l'utilisateur ouvre une application cible, le cheval de Troie peut chevaucher un faux écran (overlay) pour capturer les identifiants, les informations de carte et les codes d'authentification, et utilise également superlay pour lire ou capturer le modèle de déverrouillage PIN / périphérique.

Rokarolla: le Trojan bancaire Android fonctionnant avec 137 commandes et vol d'identités par superposition après avoir supplanté Google Play Protect
Image générée avec IA.

L'utilisation de l'API d'accessibilité comme passerelle vers des privilèges élevés est au cœur de cette attaque. Demandes de Rokarolla Autorisations d'accessibilité, notifications, SMS et appels, et une fois accordé, il obtient la possibilité d'enregistrer les clés, lire et manipuler le presse-papier, prendre des captures d'écran régulières avec le sceau temporaire, intercepter et bloquer les appels entrants (y compris les alertes de la banque vocale ou SMS) et garder l'appareil dans un état où l'utilisateur ne soupçonne pas.

En plus de l'évasion technique - comme désactiver Google Play Protect, cacher l'icône de l'application, silence audio et garder l'écran sur - Rokarolla envoie au serveur de contrôle et de contrôle (C2) un profil de périphérique (modèle, version Android, batterie, stockage, mémoire, emplacement) pour générer un identifiant unique par victime et adapter son comportement, ce qui facilite les campagnes ciblées et persistantes.

Les implications pratiques sont graves: avec l'accès aux SMS, les notifications, les appels et la capacité de chevauchement des interfaces, les opérateurs peuvent intercepter les codes SMS à double facteur, bloquer les notifications des banques et présenter des écrans qui simulent exactement le processus de connexion ou d'approbation de transaction. Cela réduit considérablement l'efficacité des confirmations par SMS ou par écran simple.

Pour les utilisateurs privés, la première règle de défense est claire : éviter d'installer APKS en dehors de Google Play sauf si la source est absolument fiable. Google Play n'est pas infaillible, mais c'est un filtre initial ; le risque augmente considérablement avec les sites externes et les liens qui promettent des applications populaires dans les versions "non officielles". Vous pouvez consulter les informations sur Play Protect in Google Jouer Protéger la documentation.

Si vous pensez que votre téléphone peut être compromis, examinez immédiatement les paramètres d'accessibilité et les applications avec les permissions de l'administrateur, et retirez toute permission suspecte. Si une application refuse de désinstaller ou persiste dans des comportements étranges (notifications manquantes, affichage montrant des installations fantômes, changement de presse-papier), il est sage d'isoler l'appareil et d'envisager une sauvegarde sûre suivie d'un rétablissement de l'usine. Les centres d'intervention et les guides officiels offrent des recommandations pratiques sur la sécurité mobile; voir, par exemple, les recommandations du gouvernement américain. États-Unis CISA.

Rokarolla: le Trojan bancaire Android fonctionnant avec 137 commandes et vol d'identités par superposition après avoir supplanté Google Play Protect
Image générée avec IA.

Dans le domaine de l'entreprise et pour les utilisateurs ayant des comptes sensibles, il convient de migrer les mécanismes d'authentification vers des facteurs qui ne dépendent pas des SMS (applications d'authentification, clés matérielles), d'activer les alertes e-mail et les notifications hors du téléphone si possible, et d'appliquer des politiques de blocage d'installation d'applications d'origine inconnue. Les organisations devraient renforcer leurs contrôles MDM/EMM, restreindre les permis d'accessibilité et surveiller les signaux d'exfiltration ou les comportements anormaux dans les terminaux mobiles.

Les spécialistes de la sécurité peuvent approfondir l'ensemble des commandes et des indicateurs d'engagement publiés par les chercheurs; par exemple, il existe un dépôt avec les 137 commandes analysées pour identifier les signaux techniques et créer des règles de détection: GitHub - Zimperium: commandes Rokarolla. La mise en œuvre de règles EDR/mobile-EDR qui détectent les demandes inhabituelles de permis d'accessibilité, d'activités de recouvrement et de connexions C2 est essentielle pour arrêter des campagnes similaires.

Enfin, tenir le système d'exploitation à jour, utiliser des solutions de sécurité mobiles de fournisseurs reconnus et méfier des demandes urgentes d'octroi de permis ou d'installation d'applications qui «corrigent» les problèmes téléphoniques sont des mesures simples qui réduisent considérablement les risques. Dans un scénario où les attaquants peuvent presque complètement contrôler un appareil par des techniques relativement connues, la prévention et la réponse rapide restent la défense la plus efficace.

Couverture

Autres

Plus de nouvelles sur le même sujet.