КИБЕРБЕЗОПАСНОСТЬ

Rokarolla на Android: троян с 137 командами захватывает смартфон

217 банковских и криптоприложений оказались в зоне риска: Android-троян Rokarolla умеет красть данные, глушить защиту и перехватывать устройство.

✍️ Редакция iTech News | 17.06.2026 | ⏱ 4 мин | Источник: Dark Reading

Android-троян Rokarolla нацелен как минимум на 217 банковских и криптоприложений и использует набор из 137 команд для удаленного управления зараженным устройством. Для русскоязычных команд это не просто еще одна история про мобильный малварь: если смартфон сотрудника участвует в BYOD-сценариях, такой троян превращает личный Android в полноценную точку входа и инструмент обхода банковских и корпоративных защит.

О новой кампании сообщает Dark Reading со ссылкой на исследование Zimperium zLabs, опубликованное 16 июня 2026 года. Rokarolla распространяют через вредоносные сайты, где троян маскируется под привычные Android-приложения, в том числе под TikTok и Google Chrome. Схема до банальности рабочая: пользователь ищет популярный софт вне официального магазина, скачивает APK, а дальше получает не приложение, а многоступенчатую цепочку заражения с дроппером и второй полезной нагрузкой.

На этом месте обычно начинается знакомый набор приемов банковского трояна: оверлеи поверх легитимных экранов, кража логинов и паролей, перехват одноразовых кодов. Но Rokarolla идет заметно дальше. По данным исследователей, вредонос умеет собирать учетные данные с экрана блокировки, выгружать список контактов и SMS, записывать ввод через кейлоггер и при этом фактически изолировать владельца устройства от происходящего. Троян блокирует входящие звонки, подменяет экраны, отключает звук и вибрацию, а также пытается деактивировать Google Play Protect. Иными словами, задача здесь не только украсть учетные данные, но и сделать так, чтобы жертва как можно дольше не заметила атаку и не смогла помешать операциям злоумышленника.

Ключевой элемент атаки — поддельный экран блокировки, визуально похожий на штатный Android-интерфейс. Через него злоумышленники получают учетные данные, введенные пользователем, а затем отправляют их на свою инфраструктуру управления. Такой подход особенно неприятен тем, что работает даже в момент, когда устройство кажется заблокированным и формально недоступным. Дополнительно вредонос злоупотребляет Accessibility Services и запрашивает расширенные разрешения на доступ к SMS, уведомлениям и функциям управления устройством. Для Android-экосистемы это уже не экзотика, но в случае Rokarolla все эти техники собраны в одну связку и подчинены вполне прагматичной цели: не просто украсть деньги, а удерживать устройство под контролем столько, сколько нужно оператору кампании.

Отдельно стоит посмотреть на устойчивость этой схемы. Rokarolla связывается с управляющей инфраструктурой по HTTPS, передает телеметрию устройства и получает команды от операторов. Исследователи отмечают поддержку резервных доменов и динамического обновления адресов C2, что повышает живучесть кампании и усложняет блокировки. Для защитников это плохая новость по простой причине: речь идет не о тупом APK с фиксированным набором индикаторов, а о более гибкой мобильной платформе, которая умеет прятаться, адаптироваться и снижать шансы на быстрое удаление. Иконка приложения скрывается из списка программ, звуковые сигналы глушатся, визуальные подсказки убираются. Пользователь держит смартфон в руках, но контроль над тем, что на нем происходит, уже частично или полностью принадлежит атакующему.

В самой статье эксперты обращают внимание на сдвиг в логике мобильных банковских атак. Если раньше многие Android-трояны ограничивались кражей логинов, паролей и SMS-кодов, то здесь акцент смещается на изоляцию жертвы. Это важный нюанс и для бизнеса, и для разработчиков защитных продуктов. Когда вредонос блокирует звонки банка, перехватывает сообщения и прячет следы, классическая модель оповещения пользователя начинает работать хуже. Для компаний с мобильным доступом к корпоративным системам это означает, что смартфон сотрудника больше нельзя считать вторичным устройством с пониженным риском. Его нужно оценивать как полноценный endpoint: с политиками против sideloading, с поведенческим мониторингом злоупотребления Accessibility Services, с контролем подозрительных C2-коммуникаций и, что не менее важно, с отказом от чрезмерной зависимости от SMS как фактора подтверждения.

Google заявил, что известных версий этого вредоноса в Google Play не обнаружено, а устройства с сервисами Google по умолчанию защищены Play Protect. Это полезное уточнение, но оно не отменяет главный вывод: основным вектором заражения остается установка приложений из недоверенных источников. Для российских и русскоязычных команд здесь нет ничего теоретического. В среде, где APK нередко ставят в обход магазина — ради тестов, экономии, привычки или «быстрее так» — Android-троян Rokarolla выглядит не как экзотическая страшилка, а как логичное развитие рынка мобильного мошенничества. Чем лучше банки и сервисы защищают аккаунты на уровне сети и веба, тем выше стимул у злоумышленников забирать под контроль сам смартфон, потому что именно он теперь держит OTP, push-подтверждения, биометрию и последнюю милю любой критичной операции. Подробности кейса приводит Dark Reading.

Поделиться: Telegram X LinkedIn