Een nieuwe Android banking trojan met de naam Rokarolla richt zich op 217 bank- en cryptocurrency-applicaties. De malware beschikt over een uitgebreide set van 137 commando’s en wordt verspreid via malafide websites die zich voordoen als aanbieders van de Google Chrome- of TikTok-app. Na infectie kan Rokarolla volledige administratieve controle over het apparaat verkrijgen.

Tijdens de installatie fungeert de kwaadaardige app als dropper en doet het zich voor als Google Play Protect, het ingebouwde anti-malware systeem van Android. Gebruikers krijgen de optie om Chrome of TikTok te installeren, waarbij de malware wordt meegeleverd. Eenmaal gestart vraagt Rokarolla om toegang tot de Accessibility-service, meldingen, sms-berichten en telefoongesprekken, zo blijkt uit een rapport van beveiligingsbedrijf Zimperium.

De malware communiceert met een command-and-control-server door een basisprofiel van het apparaat te sturen, waaronder telefoonmodel, Android-versie, taalinstellingen, schermkenmerken, batterijstatus, opslagcapaciteit en beschikbare RAM. Deze gegevens worden gebruikt om een unieke identificatie voor elk slachtoffer te genereren. Het hoofddoel van Rokarolla lijkt het stelen van financiële informatie te zijn. De malware controleert of een van de 217 doelapplicaties op het apparaat aanwezig is en downloadt vervolgens een phishingpayload die overeenkomt met de betreffende app.

Wanneer een slachtoffer een van de doelapps opent, toont Rokarolla een valse inlogoverlay om inloggegevens, creditcardinformatie en andere financiële data te onderscheppen. Naast datadiefstal gebruikt de malware overlays ook om het lockscreen-PIN of patroon te onderscheppen en het apparaat te bedienen terwijl het vergrendeld is. Verder verbergt het nep-installatieschermen om malware-activiteiten te maskeren en gebruikersinteractie te blokkeren.

Andere ontwijkingstechnieken zijn het uitschakelen van Google Play Protect, het verbergen van het app-pictogram, het dempen van geluid en trilling, en het voorkomen dat het scherm uitschakelt. Zimperium heeft een GitHub repository gepubliceerd met alle 137 commando’s die Rokarolla kan uitvoeren. Deze omvatten het stelen van sms-berichten, contactgegevens en WhatsApp-contacten, het opnemen van toetsaanslagen, het loggen van scherminhoud, manipuleren van het klembord, blokkeren van inkomende oproepen en bankwaarschuwingen, en het periodiek maken en uploaden van screenshots met tijdstempels.

Door deze uitgebreide mogelijkheden hebben de aanvallers bijna volledige controle over het geïnfecteerde Android-apparaat, wat geavanceerde financiële fraude mogelijk maakt. De malware is niet aangetroffen in de officiële Google Play Store. Gebruikers wordt aangeraden geen APK-bestanden buiten Google Play te downloaden tenzij de uitgever expliciet vertrouwd wordt. Tevens wordt gewaarschuwd voor het onzorgvuldig verlenen van Accessibility-permissies, omdat deze misbruikt kunnen worden om standaard Android-beveiligingen te omzeilen en uitgebreide toegang tot de gebruikersinterface te verkrijgen.