Cómo llegamos aquí
Rokarolla se propaga mediante tres canales:
- Sitios web falsos que ofrecen Chrome o TikTok
- Tiendas de aplicaciones de terceros
- Redes sociales
Cuando la víctima descarga el archivo, primero recibe un "dropper" que se hace pasar por Google Play Protect, el sistema antimalware oficial de Android. Ese programa oculto es el que instala el troyano real.
El dato clave
Una vez dentro del dispositivo, Rokarolla pide permisos extensivos. Las banderas rojas incluyen:
- Permisos de Accesibilidad (el más común en malware)
- Acceso a SMS y llamadas
- Acceso a notificaciones
Si la víctima los concede, el malware:
- Perfila el dispositivo (modelo, versión de Android, batería, RAM)
- Compara contra su lista de 217 aplicaciones objetivo
- Descarga una página HTML falsa para cada app que encuentre
Cuando la víctima abre una app bancaria o de cripto, Rokarolla superpone una pantalla de inicio de sesión falsa para capturar credenciales, códigos PIN y patrones de desbloqueo. También puede grabar teclas, leer pantalla, interceptar SMS de verificación y reescribir el portapapeles para redirigir pagos en criptomonedas a billeteras de los atacantes.
Qué sigue
Zimperium recomienda a los usuarios de Android descargar aplicaciones solo desde Google Play Store oficial. También sugiere desconfiar de sitios que ofrecen versiones "mejoradas" o actualizaciones de apps populares fuera de la tienda. Dado que Rokarolla puede desactivar Google Play Protect tras obtener permisos, mantenerlo activo no es suficiente si el usuario concede acceso de Accesibilidad a aplicaciones sospechosas.