I ricercatori di sicurezza di Zimperium hanno scoperto un nuovo trojan bancario per Android chiamato Rokarolla, progettato per colpire oltre 200 applicazioni finanziarie e di criptovalute. Il malware si diffonde tramite false copie di app molto diffuse — come Google Chrome e TikTok — distribuite fuori dal Google Play Store.

Come funziona Rokarolla

Una volta installata l’app contraffatta, Rokarolla si insedia nel dispositivo e inizia a sorvegliare le app bancarie e crypto presenti. L’obiettivo è sottrarre credenziali d’accesso, password e dati personali. In caso di successo, il malware può aprire la strada a prelievi non autorizzati o al furto di asset digitali.

Uno dei segnali d’allarme più evidenti è la richiesta di permessi ai Servizi di Accessibilità durante l’installazione. Si tratta di autorizzazioni che app normali come browser o app video non dovrebbero mai richiedere.

Google Play non è coinvolto

La buona notizia è che finora non sono stati rilevati casi di distribuzione attraverso il Google Play Store ufficiale. Rokarolla circola esclusivamente tramite siti di terze parti, store non ufficiali e file APK condivisi fuori dai canali ufficiali. Chi scarica app solo dal Play Store è al sicuro, almeno per il momento.

Come difendersi

  • Scaricare app esclusivamente dal Google Play Store
  • Non installare file APK provenienti da siti sconosciuti o link ricevuti via chat
  • Verificare sempre i permessi richiesti prima di installarli
  • Trattare con sospetto app che chiedono accesso ai Servizi di Accessibilità senza una ragione valida

Il caso Rokarolla conferma che i malware Android moderni sono sempre più mirati alle app finanziarie. La regola d’oro resta la stessa: affidarsi solo ai canali ufficiali di distribuzione delle app.