攻击 217 款银行 / 加密货币应用:安卓木马 Rokarolla 曝光,伪装成 TikTok / Chrome 传播利空

2026-06-19 09:17:36
来源:IT之家
分享
AIME

问财摘要

1、安全公司Zimperium的zLabs团队发现名为Rokarolla的新型安卓银行木马,该木马可通过伪装成TikTok或者Chrome传播,具备完整的设备接管能力。 2、Rokarolla的核心攻击手段是叠加虚假屏幕层,窃取用户输入的账户凭证或信用卡信息。为躲避检测,Rokarolla会隐藏应用图标、禁用设备音频和振动,并强制屏幕常亮。
免责声明 内容由AI生成

IT之家6月19日消息,安全公司Zimperium于6月17日发布博文,报告称其zLabs团队发现名为Rokarolla的新型安卓银行木马,通过伪装成TikTok或者Chrome传播,具备完整的设备接管能力。

IT之家援引博文介绍,Rokarolla主要通过恶意网站(如hxxps[://]infocontablidades[.]it[.]com/)传播,伪装成TikTok或Google Chrome等流行应用,诱导用户安装。用户设备一旦感染,该木马可对217个加密货币和银行应用发起攻击,实现完整的设备接管。

Rokarolla具备137条高级命令,可全面控制受感染设备。其恶意功能包括:窃取锁屏凭证(PIN码、图案、密码)、窃取联系人列表和短信数据、使用键盘记录器持续监控用户输入。为隐藏自身操作,Rokarolla会拦截来电、部署虚假屏幕叠加层、禁用设备音频并终止Google Play Protect。

Rokarolla的核心攻击手段是叠加虚假屏幕层。在用户打开目标银行或加密货币应用后,木马从C2服务器获取伪造的HTML登录页面,并将其叠加在真实应用之上,窃取用户输入的账户凭证或信用卡信息。此外,木马还会使用叠加层隐藏后台操作,阻止用户干预。

该木马滥用安卓辅助功能(无障碍服务)解析屏幕UI节点,窃取WhatsApp联系人信息。同时,它可窃取所有短信内容并代表受害者发送短信,用于拦截银行OTP。Rokarolla还能拦截和屏蔽电话,防止用户接收银行的欺诈警报。

为躲避检测,Rokarolla会隐藏应用图标、禁用设备音频和振动,并强制屏幕常亮。它还尝试禁用Google Play Protect,并采用混淆和加壳技术(JSONPacker)隐藏代码。

免责声明:风险提示:本文内容仅供参考,不代表同花顺观点。同花顺各类信息服务基于人工智能算法,如有出入请以证监会指定上市公司信息披露平台为准。如有投资者据此操作,风险自担,同花顺对此不承担任何责任。
homeBack返回首页
不良信息举报与个人信息保护咨询专线:10100571违法和不良信息涉企侵权举报涉算法推荐举报专区涉青少年不良信息举报专区

浙江同花顺互联信息技术有限公司版权所有

网站备案号:浙ICP备18032105号
证券投资咨询服务提供:浙江同花顺云软件有限公司 (中国证监会核发证书编号:ZX0050)
AIME
举报举报
反馈反馈