Mã độc Rokarolla mới trên Android nhắm mục tiêu vào 217 ứng dụng ngân hàng và tiền điện tử

11:12 | 23/06/2026

Một loại Trojan ngân hàng Android mới có tên Rokarolla đang nhắm mục tiêu vào 217 ứng dụng ngân hàng và tiền điện tử bằng cách sử dụng một tập mở rộng gồm 137 lệnh.

Phần mềm độc hại này được phát tán thông qua các trang web độc hại giả mạo cung cấp ứng dụng Google Chrome hoặc TikTok, từ đó có thể chiếm quyền kiểm soát quản trị hoàn toàn đối với thiết bị bị xâm nhập.

Khả năng đáng chú ý của Rokarolla bao gồm đánh cắp thông tin đăng nhập màn hình khóa, danh bạ và dữ liệu tin nhắn SMS, cũng như sử dụng keylogger để liên tục ghi lại dữ liệu người dùng nhập vào.

Trong quá trình cài đặt, ứng dụng độc hại hoạt động như một dropper và giả mạo Google Play Protect (hệ thống chống phần mềm độc hại tích hợp sẵn của Android), cung cấp cho người dùng tùy chọn cài đặt Chrome hoặc TikTok, vốn chứa mã độc Rokarolla.

Theo báo cáo của các nhà nghiên cứu tại công ty bảo mật di động Zimperium, khi được khởi chạy trên thiết bị, Rokarolla yêu cầu quyền truy cập dịch vụ trợ năng, cũng như quyền truy cập vào thông báo, tin nhắn SMS và cuộc gọi.

Quá trình cài đặt (Nguồn: Zimperium)

Quá trình liên lạc với máy chủ điều khiển và ra lệnh (C2) bắt đầu bằng việc gửi hồ sơ thiết bị cơ bản chứa các thông tin chi tiết như model của điện thoại, phiên bản Android đã cài đặt, ngôn ngữ, đặc điểm màn hình, mức sử dụng pin, dung lượng lưu trữ và RAM khả dụng. Theo Zimperium, thông tin này được sử dụng để tạo ra một mã định danh duy nhất cho mỗi nạn nhân trong chiến dịch Rokarolla.

Các nhà nghiên cứu cho biết mục tiêu chính của phần mềm độc hại này dường như là đánh cắp thông tin tài chính. Để đạt được mục tiêu đó, Rokarolla kiểm tra thiết bị bị lây nhiễm so với danh sách 217 ứng dụng mục tiêu, sau đó tải xuống phần mềm độc hại tương ứng với bất kỳ ứng dụng nào trùng khớp.

Khi nạn nhân mở một ứng dụng trong danh sách, Rokarolla sẽ hiển thị một lớp phủ đăng nhập giả mạo để đánh cắp thông tin đăng nhập, thông tin thẻ tín dụng và các dữ liệu tài chính khác.

Quy trình đánh cắp dữ liệu tài chính (Nguồn: Zimperium)

Tuy nhiên, việc sử dụng các lớp phủ không chỉ giới hạn ở việc đánh cắp dữ liệu. Rokarolla cũng dựa vào phương pháp này để thu thập mã PIN/mẫu khóa màn hình và vận hành thiết bị ngay cả khi thiết bị đã bị khóa.

Ngoài ra, các lớp phủ được sử dụng để che giấu hoạt động của phần mềm độc hại và chặn tương tác của người dùng bằng cách hiển thị các màn hình cài đặt giả mạo khi cần thiết.

Lớp phủ mã PIN (bên trái) và lớp phủ cài đặt giả (bên phải) (Nguồn: Zimperium)

Các chiến thuật né tránh bổ sung bao gồm vô hiệu hóa Google Play Protect, ẩn biểu tượng ứng dụng, tắt âm thanh và rung, cũng như giữ màn hình luôn bật vô thời hạn. Zimperium đã tạo một kho lưu trữ GitHub chứa tất cả 137 lệnh có sẵn cho Rokarolla. Một số lệnh đáng chú ý như:

- Đánh cắp tin nhắn SMS.

- Trích xuất thông tin liên hệ và danh bạ WhatsApp.

- Ghi lại các thao tác gõ phím.

- Ghi lại nội dung hiển thị trên màn hình thông qua tính năng ghi nhật ký giao diện người dùng.

- Sao chép và chỉnh sửa nội dung clipboard.

- Chặn cuộc gọi đến và cảnh báo lừa đảo ngân hàng.

- Thường xuyên chụp ảnh màn hình và tải lên kèm theo timestamp.

Sự kết hợp của các khả năng này cho phép những kẻ điều hành Rokarolla có quyền kiểm soát quản trị gần như hoàn toàn đối với thiết bị Android bị lây nhiễm, từ đó cho phép chúng thực hiện các hành vi lừa đảo tài chính tinh vi.

Zimperium không tìm thấy phần mềm độc hại này trên Google Play. Người dùng được khuyến cáo nên tránh tải xuống các tệp APK bên ngoài cửa hàng Google Play trừ khi họ hoàn toàn tin tưởng nhà phát hành.

Hơn nữa, người dùng nên thận trọng khi cấp quyền trợ năng, vì những quyền này có thể bị lạm dụng để vượt qua các biện pháp bảo vệ an ninh tiêu chuẩn của Android và giành được các khả năng cao hơn để tương tác với giao diện người dùng, hoặc chấp thuận các lời nhắc của hệ thống, những hành động thường nhắm đến bởi phần mềm độc hại Android.

Để lại bình luận