Rokarolla: Android-троян атакует банки и криптокошельки
Rokarolla — это недавно выявленный Android-троян, который, по данным исследователей, представляет серьезную угрозу для пользователей финансовых и криптовалютных сервисов. ВПО ориентировано на более чем 200 приложений и распространяется через вредоносные сайты, маскирующиеся под легитимные программы.
Как работает Rokarolla
После установки троян получает широкий набор возможностей для удаленного управления зараженным устройством. В арсенале Rokarolla — 137 команд, которые используются для кражи конфиденциальных данных и содействия финансовому мошенничеству.
ВПО нацелено на:
- учетные данные экрана блокировки;
- списки контактов;
- SMS-сообщения;
- данные банковских и криптовалютных приложений;
- контактную информацию WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta).
Обход защиты Android
Для проникновения на устройство Rokarolla использует дроппер, который имитирует Google Play Protect. Пользователя убеждают разрешить установку основного payload, после чего вредоносный код получает доступ к критическим функциям устройства через Accessibility services.
Такой подход позволяет обойти стандартные механизмы безопасности Android и закрепиться в системе.
Коммуникация с C2 и скрытность
После заражения троян устанавливает связь со своим сервером управления C2 по защищенному каналу HTTPS. Через этот канал он получает телеметрию устройства и может обновлять свои компоненты, поддерживая операционную устойчивость.
Среди функций скрытности и закрепления отмечаются:
- скрытие значка приложения;
- отключение звуков устройства;
- удаление уведомлений;
- удержание экрана включенным неограниченно долго.
Фишинг, перехват данных и контроль над устройством
Особую опасность представляет способность Rokarolla создавать поддельные оверлеи, имитирующие легитимный экран блокировки Android. Это позволяет эффективно перехватывать ввод пользователя и собирать учетные данные для разблокировки устройства.
Если троян обнаруживает целевое банковское или криптовалютное приложение, он загружает и отображает поддельную HTML-фишинговую страницу для кражи конфиденциальных данных, включая банковские credentials.
Кроме того, ВПО может:
- захватывать содержимое экрана для извлечения текста;
- регистрировать нажатия клавиш;
- манипулировать clipboard для подмены критических данных;
- перехватывать телефонные звонки, чтобы пользователи не получали банковские оповещения;
- анализировать экран для извлечения информации из WhatsApp;
- создавать screenshots активности пользователя вместо традиционного remote access to screen.
Чем опасен этот Trojan
Rokarolla демонстрирует сочетание фишинга, скрытого наблюдения и инструментов для финансовой кражи. Использование множества оверлеев, мониторинга user interface и динамических обновлений C2 делает этот Android-Trojan особенно опасным и трудным для обнаружения.
Вывод: Rokarolla — это не просто очередной Android-malware, а комплексная платформа для мошенничества, кражи учетных данных и скрытого контроля над устройством жертвы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



