Distribué via des sites web malveillants se faisant passer pour des applications populaires telles que TikTok ou Google Chrome, Rokarollacible au moins 217 applications financières et crypto. Une fois installé, le malware obtient des privilèges étendus grâce à l’abus des services d’accessibilité Android et déploie un arsenal de 137 commandes lui permettant de prendre le contrôle quasi complet de l’appareil infecté.
Parmi les capacités identifiées par les chercheurs de Zimperium figurent :
• Le vol des codes PIN, schémas de déverrouillage et mots de passe de l’appareil
• L’interception et l’exfiltration des SMS, notamment des codes OTP bancaires
• La capture des frappes clavier (keylogging) et du contenu affiché à l’écran
• Le blocage des appels entrants afin d’empêcher les alertes antifraude
• Le déploiement de fausses interfaces de connexion superposées aux applications bancaires légitimes
• La collecte des contacts WhatsApp et d’autres données sensibles
• La manipulation du presse-papiers pour détourner des adresses de portefeuilles cryptographiques
• La désactivation de Google Play Protect et l’utilisation de mécanismes avancés de dissimulation.
Selon les chercheurs, la menace repose principalement sur des techniques d’ingénierie sociale incitant les utilisateurs à installer des applications en dehors des stores officiels. Une fois actif, Rokarolla télécharge dynamiquement ses configurations et ses pages de phishing afin de cibler les applications présentes sur l’appareil de la victime.
Les analyses de zLabs révèlent également que le malware est capable de maintenir un accès persistant à l’appareil, de réaliser une surveillance continue de l’appareil via des captures d’écran régulières et de masquer ses activités à l’utilisateur grâce à des overlays frauduleux.
« Rokarolla illustre une nouvelle génération de malwares mobiles capables d’orchestrer des fraudes financières sophistiquées, tout en conservant un contrôle quasi total de l’appareil compromis. Les approches de sécurité traditionnelles basées uniquement sur les signatures ne suffisent plus à détecter ce type de menace hautement dynamique et évolutive », explique Nico Chiaraviglio, Chief Scientist chez Zimperium.
À propos de Zimperium
Zimperium est le leader mondial de la sécurité mobile basée sur l’IA. Conçu pour les environnements mobiles, Zimperium offre une protection inégalée pour les applications mobiles et les appareils mobiles, en s’appuyant sur une sécurité mobile autonome pilotée par l’IA pour contrer les menaces en constante évolution, notamment le phishing ciblant les mobiles (mishing), les malwares mobiles, les vulnérabilités des applications et leur compromission, ainsi que les menaces de type « zero-day ». Alors que les cybercriminels adoptent une stratégie d’attaque axée sur le mobile, Zimperium permet aux entreprises de garder une longueur d’avance grâce à une protection proactive et optimale de leurs applications et des appareils mobiles de leurs employés essentiels à leur activité. Basé à Dallas, au Texas, Zimperium est soutenu par Liberty Strategic Capital et SoftBank.
Plus d’informations sur www.zimperium.com





