Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo malware de Android Rokarolla roba PIN, códigos SMS y fondos de billeteras cripto


Investigadores de Zimperium detectaron Rokarolla, un troyano bancario para Android que toma control total del dispositivo mediante el abuso de permisos de accesibilidad. El malware utiliza páginas falsas y capturas de pantalla para robar credenciales de 217 apps financieras, interceptar SMS de seguridad y redirigir pagos de criptomonedas. Se distribuye a través de sitios maliciosos disfrazados de apps populares y se recomienda instalar aplicaciones solo desde tiendas oficiales.




Investigadores de seguridad de zLabs de Zimperium han documentado un nuevo troyano bancario para Android, Rokarolla, que tiene como objetivo 217 aplicaciones bancarias y de criptomonedas y cuenta con 137 comandos remotos.

En conjunto, permiten que un operador tenga un control casi total de tu teléfono infectado: extrae los PIN de la pantalla de bloqueo, lee y envía SMS, reescribe el portapapeles para redirigir pagos de criptomonedas y desactiva Google Play Protect.

Rokarolla, llamado así por sus servidores de comando y control, se propaga a través de sitios web maliciosos que se hacen pasar por aplicaciones conocidas como TikTok y Chrome.

Lo primero que instalas como víctima es un dropper que finge ser Google Play Protect. Utiliza ese disfraz para instalar la carga útil y obtener acceso a la Accesibilidad. Una vez que el malware se está ejecutando, uno de sus comandos desactiva Play Protect.

El robo se realiza mediante superposiciones. Rokarolla extrae una lista de objetivos de su servidor y, para cada aplicación marcada como activa, descarga una página de inicio de sesión HTML falsa y la almacena en una base de datos local. Cuando abres la aplicación bancaria o de billetera real, el malware coloca la página falsa encima y captura todo lo que escribas, incluidos los detalles de tu tarjeta.

El informe muestra una de estas páginas falsas que imita la aplicación bancaria 'imagin'. Una superposición separada imita la pantalla de bloqueo de Android para capturar el PIN, el patrón o la contraseña, lo que permite que el operador controle tu teléfono incluso mientras está bloqueado.

Lee cada SMS del dispositivo y puede enviar mensajes por sí mismo, lo cual es suficiente para robar los códigos SMS de un solo uso que los bancos utilizan para aprobar inicios de sesión y transacciones. Al convertirse en la aplicación predeterminada del teléfono para textos y llamadas, también puede bloquear llamadas entrantes, por lo que una llamada de advertencia del banco nunca te llegará.


Un keylogger y un registrador de pantalla graban lo que escribes y ves, y el troyano extrae tus contactos y lee las notificaciones. El portapapeles se reescribe silenciosamente, sustituyendo las direcciones de billeteras por las del atacante para que un pago de criptomonedas copiado llegue a la cuenta equivocada.

Para la vigilancia, Rokarolla evita la proyección de pantalla MediaProjection habitual, que lanza un aviso de grabación visible, y en su lugar toma capturas de pantalla a través de la Accesibilidad, las comprime en PNG y las envía cuadro por cuadro. Este enfoque de instantáneas es más simple y silencioso que el VNC oculto en vivo visto en familias como Klopatra.

El malware cuenta con múltiples dominios C2 de respaldo y puede recibir otros nuevos sobre la marcha, por lo que derribar un solo servidor sirve de poco. Sus 137 comandos superan los 107 que Zimperium contó en el troyano HOOK, y la estrategia es la misma que se ve en una ola de troyanos bancarios de Android de 2026: droppers de aplicaciones falsas, abuso de la Accesibilidad y superposiciones HTML.

No hay un parche que aplicar aquí. Esto es malware, no un fallo del producto, por lo que las defensas son las estándar para los troyanos bancarios de Android. Instala aplicaciones solo desde Google Play, mantén Play Protect activado y trata cualquier solicitud de Accesibilidad inesperada como una señal de alerta, ya que ese permiso impulsa toda la cadena de ataque.

Zimperium afirma que sus propios productos detectan esta familia, y los indicadores de compromiso se encuentran en su repositorio de GitHub.

Zimperium no vinculó a Rokarolla con un grupo específico. Lo que muestra la versión es la intención: un troyano bancario diseñado para vencer exactamente las protecciones en las que se te dice que confíes, desde Play Protect hasta la pantalla de bloqueo.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.