Rokarolla, il trojan Android che ruba credenziali e prende di mira 217 app bancarie e crypto
I ricercatori di Zimperium zLabs hanno identificato Rokarolla, un trojan Android che prende di mira 217 app bancarie e crypto con 137 comandi remoti, overlay phishing e abuso dei Servizi di Accessibilità per il controllo totale del dispositivo
di Andrea Bai pubblicata il 17 Giugno 2026, alle 13:31 nel canale SicurezzaAndroid
Zimperium zLabs ha identificato Rokarolla, un trojan Android che prende di mira 217 applicazioni bancarie e di criptovalute con un arsenale di 137 comandi remoti. L' analisi tecnica dei ricercatori descrive un impianto capace di prendere il controllo completo del dispositivo infetto: sottrazione delle credenziali di accesso, intercettazione degli SMS, re-routing silenzioso dei pagamenti in criptovaluta e sorveglianza persistente dell'attività dell'utente.
La catena di infezione parte da siti malevoli che imitano TikTok e Chrome. Il primo stadio è un dropper camuffato da Google Play Protect: una volta installato, disabilita il vero sistema di protezione di Google e ottiene i permessi di Accessibility Service, SMS, notifiche e gestione delle chiamate. Zimperium non ha trovato traccia di Rokarolla sul Google Play Store; la distribuzione avviene esclusivamente al di fuori del canale ufficiale. Uno dei siti di distribuzione identificati è infocontablidades[.]it[.]com.
Overlay, keylogger e controllo del dispositivo
Il meccanismo centrale è l'abuso dei Servizi di Accessibilità di Android. Rokarolla sovrappone overlay HTML falsi alle app bancarie legittime per raccogliere le credenziali nel momento in cui la vittima le apre; presenta inoltre overlay che riproducono la schermata di blocco del sistema per catturare PIN, sequenze di sblocco e password. Intercetta gli SMS in ingresso, funzione critica per aggirare l'autenticazione a due fattori, e riscrive silenziosamente il contenuto degli appunti per sostituire gli indirizzi dei wallet crypto con quelli degli attaccanti.

La sorveglianza si estende a keylogger e screen logger. Gli screenshot vengono acquisiti tramite gli stessi Accessibility Services, senza ricorrere a MediaProjection, aggirando così alcune delle verifiche di sistema più visibili. Il malware estrae i contatti WhatsApp, blocca le chiamate in ingresso per impedire che la banca avvisi la vittima di movimenti sospetti, nasconde la propria icona dal launcher e mantiene lo schermo acceso indefinitamente silenziando audio e vibrazione. Per la gestione della botnet, Rokarolla trasmette telemetria di base al server di controllo non appena ottiene accesso, generando un identificativo unico per ogni dispositivo compromesso.
Target, comandi e infrastruttura C2
Le 217 applicazioni nel mirino coprono istituti bancari e piattaforme di criptovalute. La comunicazione con i server di controllo avviene via HTTPS; il malware mantiene più domini C2 di fallback e può riceverne di nuovi in modo dinamico, rendendo inefficace il blocco per singolo indicatore. Zimperium ha pubblicato gli indicatori di compromissione su GitHub, inclusi domini, hash SHA-256 e nomi dei pacchetti coinvolti.
Con 137 comandi Rokarolla supera il trojan HOOK, che ne contava 107, e si colloca in una stagione particolarmente attiva per i banker Android: lo stesso schema (dropper falso, overlay HTML, abuso dei Servizi di Accessibilità) ricorre in varianti trovate in app di streaming false che prendevano di mira i fan del Mondiale 2026. Zimperium non ha attribuito il malware a nessun gruppo denominato; al momento della pubblicazione nessun altro laboratorio indipendente aveva diffuso un'analisi separata.










Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere?
Redmi Pad 2 9.7: ampio display, economico e peso contenuto, ma qualche limite nelle prestazioni
Peugeot Polygon Concept: ecco il futuro delle utilitarie
Il CEO di Palantir: l'intelligenza artificiale creerà pochi super-ricchi, accentuerà la disuguaglianza economica
CXMT come un treno: quasi raggiunta la capacità di Micron e completa le fabbriche in metà del tempo
Il CEO di Microsoft invita le imprese alla prudenza sull'AI: rischiano di pagare due volte
Agent 64: Spies Never Die arriverà su PC. Il titolo è fortemente ispirato a GoldenEye 007 e Perfect Dark per N64
Windows 11, addio pubblicità e risultati locali migliori: la ricerca interna ora è davvero utile?
Due volte più resistente dell'acciaio, con meno materiali: basta cambiare una fase della produzione
Il litio non si comporta come pensavamo: la scoperta potrebbe cambiare le batterie del futuro
Top 15 offerte Amazon: dalla RTX 5070, passando per computer portatili, bici elettriche e proiettori smart
Google contro l'Europa: ecco perché la guerra alla pirateria fa paura ai colossi del web
Computer portatili, le offerte Amazon che meritano davvero attenzione: 7 modelli selezionati dal notebook economico al gaming
E-bike da 29'' con 120 km di autonomia contro la pieghevole fat tire URLIFE T5: due mountain bike elettriche quasi allo stesso prezzo
Auto elettriche incentivate dallo Stato, ma il vero impatto ambientale resta un mistero
Huawei FreeClip 2 S ufficiali: gli auricolari open-ear diventano gioielli hi-tech
Gigabyte RTX 5070 EAGLE OC scende a 599€: 12GB GDDR7 che aprono le porte all'intelligenza artificiale locale









1 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".