Android-троян Rokarolla нацелен сразу на 217 банковских и криптовалютных приложений и умеет выполнять 137 удаленных команд. Для пользователя это выглядит как обычная установка APK «как у всех», а для компании, банка или криптосервиса означает старую неприятную правду: смартфон давно стал полноценной точкой входа для кражи денег, учеток и второй факторной аутентификации.
О новой вредоносной кампании сообщает The Hacker News со ссылкой на исследование Zimperium zLabs. Rokarolla распространяется через поддельные сайты, которые маскируются под популярные приложения вроде TikTok и Chrome. Жертве сначала подсовывают дроппер, выдающий себя за Google Play Protect. Под этим прикрытием он добивается установки основного модуля и запрашивает доступ через Accessibility Services. Дальше схема становится особенно неприятной: после запуска малварь одной из команд сама отключает Play Protect, то есть вырубает встроенную защиту Android уже изнутри устройства.
По возможностям это не просто банковский троян в классическом смысле, а почти полноценный удаленный пульт управления телефоном. Rokarolla умеет красть PIN-код экрана блокировки, читать и отправлять SMS, перехватывать уведомления, собирать контакты, вести кейлог и лог экрана. Отдельно исследователи описывают механизм подмены буфера обмена: если пользователь копирует адрес криптокошелька для перевода, троян тихо подставляет адрес атакующего. Такой прием знаком рынку давно, но на мобильных устройствах он особенно токсичен: люди редко перепроверяют длинные адреса вручную, а интерфейс банков и кошельков сам подталкивает к копированию и вставке.
Основная кража данных строится на оверлеях. Rokarolla получает с сервера список целевых приложений, а затем для каждого активного таргета загружает фальшивую HTML-страницу входа и сохраняет ее локально. Когда пользователь открывает настоящее банковское или криптоприложение, троян накладывает сверху поддельную форму и забирает все, что туда вводится: логины, пароли, данные карт и прочие реквизиты. В отчете Zimperium приводится пример с подделкой страницы банка imagin. Отдельный оверлей имитирует экран блокировки Android и позволяет перехватывать PIN, графический ключ или пароль. Иными словами, даже заблокированный смартфон для оператора кампании не становится барьером, а скорее временной паузой.
Особенно показательно, как троян работает с SMS и звонками. Он читает все сообщения на устройстве и может отправлять их сам, а этого уже достаточно, чтобы собирать одноразовые коды подтверждения для входа и платежей. Но авторы пошли дальше: если вредонос получает статус приложения по умолчанию для сообщений и звонков, он способен блокировать входящие вызовы. Практический смысл предельно ясен. Банк замечает подозрительную операцию, пытается дозвониться клиенту, а звонок просто не доходит. Для антифрод-команд это неприятный сценарий: инфраструктура контроля формально сработала, но последний канал связи с клиентом в этот момент уже захвачен атакующим.
Технически Rokarolla тоже выглядит не как сырая поделка. Для слежки за экраном он не использует MediaProjection, который показывает заметное пользователю предупреждение о записи. Вместо этого малварь делает снимки через Accessibility, сжимает их в PNG и отправляет на командный сервер по кадру. Такой подход проще, тише и менее заметен, чем скрытый VNC или постоянная трансляция экрана. Плюс у семейства несколько резервных C2-доменов, а новые адреса можно выдавать на лету, поэтому выключение одного сервера мало что меняет. На фоне других Android-банкиров 2026 года это укладывается в вполне понятный тренд: фейковые установщики, злоупотребление Accessibility и HTML-оверлеи снова становятся базовым набором, а не экзотикой для отдельных групп.
Отдельная деталь, на которую стоит смотреть разработчикам банковских и финтех-приложений: сам по себе кейс не связан с уязвимостью конкретного продукта. Патча, который «все починит», здесь нет, потому что заражение происходит на уровне пользовательского устройства и разрешений Android. Это плохая новость для команд, которые любят думать, что безопасность мобильного банка заканчивается на защите API и биометрическом входе. Если троян видит экран, читает SMS, снимает уведомления и умеет подсовывать свои формы поверх легитимного интерфейса, то вопрос уже не только в защите приложения, но и в том, как сервисы строят антифрод, подтверждение операций, риск-скоринг и коммуникацию с клиентом при подозрительной активности.
Для бизнеса вывод тоже довольно прямой. Полагаться только на SMS-коды как на вторую линию защиты становится все более сомнительной идеей, особенно в экосистемах, где пользователь регулярно ставит APK вне Google Play. Для HR- и IT-команд в компаниях это еще один аргумент пересмотреть мобильную гигиену на корпоративных Android-устройствах: от запрета сторонних установок до контроля Accessibility-разрешений и базового MTD-класса решений. Rokarolla интересен не тем, что придумал новый класс атаки, а тем, что очень аккуратно собирает в одном наборе все слабые места, к которым рынок уже привык и потому перестал воспринимать их как аварию. А когда вредонос умеет одновременно украсть PIN, перехватить одноразовый код, подменить адрес криптокошелька и отключить защиту, спор о том, считать ли смартфон критической частью платежного периметра, выглядит уже немного запоздалым. Индикаторы компрометации и детали исследования собраны в материале .