El troyano Rokarolla suplanta apps financieras en Android mediante superposiciones de pantalla

La firma de ciberseguridad Zimperium ha detectado un nuevo troyano bancario para Android, denominado Rokarolla, diseñado para el robo de credenciales y datos financieros. 

El vector de infección inicial no utiliza la tienda oficial Google Play Store, sino que depende de páginas web de phishing que imitan portales de descarga legítimos. 

A través de este engaño, los atacantes consiguen que los usuarios descarguen supuestas actualizaciones o versiones de herramientas populares como Google Chrome o TikTok. Una vez instalado este instalador inicial (o dropper), el software descarga una segunda carga útil que inicia la fase operativa del ataque.

Para asentarse en el sistema y evadir las restricciones de seguridad del sistema operativo, el malware se camufla bajo el nombre y la iconografía de la herramienta de seguridad Google Play Protect. 

Utilizando dicha identidad falsa, este actor malicioso solicita la activación de los Servicios de Accesibilidad de Android. Si se conceden, el troyano obtiene la capacidad de interactuar de forma autónoma con la interfaz, leer el contenido de la pantalla y otorgarse permisos adicionales sin requerir una nueva intervención del usuario.

Un malware que consigue sobreponerse

El mecanismo principal para la obtención de datos confidenciales son las superposiciones de pantalla dinámicas. Rokarolla monitoriza de forma constante las aplicaciones que el usuario abre en primer plano. Cuando detecta el acceso a una de las más de 200 apps financieras de su lista de objetivos, superpone una interfaz falsa basada en HTML que imita el diseño de la aplicación legítima. 

Al introducir los números PIN, contraseñas o datos de tarjetas en esta capa superior, la información se envía directamente a los servidores de los atacantes. El malware emplea esta misma técnica para suplantar la pantalla de bloqueo del terminal y capturar el patrón de acceso al dispositivo.

Además del robo de credenciales por superposición, Rokarolla incorpora funciones de monitorización pasiva y manipulación de datos. En lugar de realizar una retransmisión de vídeo continua, el troyano utiliza un sistema pseudo-VNC que toma capturas de pantalla de forma intermitente, las procesa y las extrae con marcas de tiempo. 

Asimismo, el malware cuenta con la capacidad de modificar el contenido del portapapeles del dispositivo; esta función afecta especialmente a las transacciones de criptomonedas, ya que detecta cuando se copia una dirección de destino y la sustituye de manera invisible por una cuenta controlada por los ciberdelincuentes antes de que se complete la operación.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *