Beveiligingsbedrijf Zimperium waarschuwt Android-gebruikers voor Rokarolla, een nieuwe banking trojan die meer dan 200 cryptocurrency- en bankapplicaties kan aanvallen. De malware wordt verspreid via kwaadaardige websites die de trojan vermommen als populaire apps zoals Chrome en TikTok. Deze nep-apps leveren de hoofdpayload door zich voor te doen als Google Play Protect.
Na infectie vraagt Rokarolla een breed scala aan permissies en kan het zelfs de vergrendelingsgegevens van een Android-telefoon (PIN, patroon of wachtwoord) verzamelen. Dit stelt de malware in staat om het apparaat over te nemen en gevoelige data te stelen, zelfs wanneer het toestel vergrendeld is. Volgens Zimperium kan de trojan gegevens stelen uit 217 bank- en cryptocurrency-apps door gebruik te maken van schermoverlays om inloggegevens te vissen. Daarnaast kan de malware WhatsApp-contactinformatie verzamelen via misbruik van Accessibility Services om de structuur van het actieve scherm vast te leggen. Ook kan het SMS-berichten exfiltreren en telefoongesprekken kapen.
Rokarolla beschikt over keylogger-functionaliteit waarmee alles wat het slachtoffer typt wordt vastgelegd. Tevens manipuleert de malware het klembord om cryptocurrency-adressen te vervangen door adressen van de aanvaller. Zimperium meldt verder dat de malware systematisch screenshots maakt van het apparaat, deze comprimeert naar PNG-formaat en samen met een nauwkeurige tijdstempel exfiltreert. Om detectie te vermijden schakelt de malware Google Play Protect uit en verbergt het aanvankelijk het app-icoon uit de app-lade. Daarnaast dempt Rokarolla alle audio en trillingen van het apparaat, zodat waarschuwingen zoals beveiligingsmeldingen of verificatiegesprekken van banken niet opvallen, wat de kans op onderbreking van frauduleuze transacties verkleint. Meer details over de werking van de malware zijn te vinden in de analyse van Zimperium.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *