Teknologi
Ny Android-trojaner rammer 217 bank- og krypto-apper: Bytter kryptoadresser i utklippstavlen din
En ny Android-trojaner kalt Rokarolla stjeler bankinnlogginger og omdirigerer kryptobetalinger i stillhet.
Skadevaren retter seg mot 217 bank- og kryptoapper og har 137 fjernkommandoer å velge mellom, opplyser sikkerhetsselskapet Zimperium i en analyse publisert 16. juni 2026. Målet er full kontroll over telefonen uten at eieren merker noe.
Trojaneren spres via falske nettsider som utgir seg for å tilby Google Chrome eller TikTok. Når du installerer den nedlastede appen, dukker det som ser ut som Google Play Protect opp. I virkeligheten er det en droppermodul som ber om tilgang til Android sine tilgjengelighetstjenester, og den tillatelsen driver hele angrepet videre.
Falske innloggingsskjermer legges oppå ekte apper
Så snart Rokarolla har fått fotfeste, laster den ned falske HTML-innloggingssider fra kommandoserveren og lagrer dem lokalt på telefonen. Når du åpner en av de 217 bank- eller kryptoappene på mållisten, legger trojaneren den falske siden oppå den ekte appen.
Alt du taster inn – brukernavn, passord, kortnummer, PIN-kode – havner hos angriperne.
For å komme forbi tofaktorautentisering leser og sender Rokarolla SMS-meldinger på egen hånd. Det gir den tilgang til bankenes engangskoder som brukes til å godkjenne innlogginger og overføringer. Den kan også blokkere innkommende samtaler, slik at banken ikke får varslet om mistenkelig aktivitet.
Bytter kryptoadressen i det stille
Den mest lumske funksjonen ligger i utklippstavlen. Rokarolla overvåker hva du kopierer, og bytter stille ut kryptolommebok-adressen med en adresse som tilhører angriperne rett før du limer den inn.
Kryptoadresser er lange og uleselige, og de fleste sjekker bare de første og siste tegnene. Angriperne genererer ofte adresser som starter og slutter likt som en legitim adresse, nettopp for å slippe unna en overfladisk kontroll.
Resultatet er at du tror pengene går til deg selv eller en venn, mens de i realiteten havner hos noen andre. Overføringen kan ikke tilbakekalles.
Skjuler seg og slår av forsvaret
Trojaneren er bygget for å operere i skjul. Den fjerner ikonet fra app-skuffen, demper lyd og vibrasjon, holder skjermen våken og deaktiverer Google Play Protect ifølge Zimperiums gjennomgang. En innebygd keylogger og skjermopptaker registrerer alt som tastes og alt som vises.
Kombinasjonen gjør at ofrene sjelden oppdager infeksjonen før pengene er borte.
Slik beskytter du deg
Hele angrepskjeden står og faller med at Rokarolla får tilgjengelighetstillatelsen. Rådet fra sikkerhetsforskerne er å installere apper kun fra Google Play, la Play Protect være slått på, og behandle enhver uventet forespørsel om tilgjengelighetstilgang som et rødt flagg.
For kryptobrukere kommer et ekstra råd: kontroller hele lommebok-adressen manuelt før du bekrefter en overføring, ikke bare de første og siste tegnene. Er beløpet stort, send først en liten testoverføring.
Sjekk også alltid URL-en før du laster ned en app. En «Chrome-oppdatering» eller «TikTok-installasjon» fra en nettside du ikke kjenner, er nesten alltid en felle.

