طبق گزارش پژوهشگران امنیتی شرکت Zimperium، بدافزار اندرویدی Rokarolla بهعنوان یک تروجان بانکی پیشرفته در حال هدف قرار دادن بیش از 217 اپلیکیشن بانکی و کیف پول رمزارزی است. این بدافزار با بهرهگیری از مجموعهای از تکنیکهای پیچیده از جمله پوششهای جعلی فیشینگ (Phishing Overlays)، سوءاستفاده از سرویس دسترسپذیری (Accessibility Service) و کنترل گسترده دستگاه، قادر است طیف وسیعی از دادههای حساس کاربران از جمله رمز قفل صفحه، کدهای پیامکی بانکی و همچنین اطلاعات مربوط به تراکنشها و پرداختهای رمزارزی را سرقت کرده و درنهایت سامانه محافظت گوگل پلی (Google Play Protect) را غیرفعال کند.
بررسیهای فنی نشان میدهد بدافزار اندرویدی Rokarolla از 137 فرمان کنترل از راه دور پشتیبانی میکند؛ قابلیتی که به مهاجمان امکان میدهد کنترل کامل دستگاه آلوده را در اختیار داشته باشند.
انتشار بدافزار اندرویدی Rokarolla از طریق وبسایتهای جعلی
بدافزار اندرویدی Rokarolla از طریق وبسایتهای مخرب منتشر میشود؛ وبسایتهایی که به منظور فریب کاربر خود را بهعنوان اپلیکیشنهای محبوب و معتبر مانند تیکتاک و گوگل کروم جا میزنند.
در این سناریوی حمله، زنجیره آلودگی با نصب یک دراپر (Dropper) آغاز میشود؛ کامپوننتی که خود را بهجای سامانه محافظت گوگل پلی جا میزند و نقش مرحله اولیه اجرای حمله را بر عهده دارد. این بخش جعلی بهصورت زیر عمل میکند:
- نصب پیلود اصلی بدافزار روی دستگاه
- دریافت و فعالسازی دسترسی سرویس دسترسپذیری از کاربر
پس از تکمیل این مراحل، بدافزار فعال میشود و ارتباط خود را با سرور فرماندهی و کنترل (C2) برقرار میکند. در ادامه، یکی از دستورات این سرور بهسرعت اجرا شده و در نهایت به منظور دور زدن لایههای امنیتی اندروید، سامانه محافظت گوگل پلی غیرفعال میشود.
سرقت اطلاعات بانکی با تکنیک پوششهای جعلی فیشینگ
سرقت اطلاعات در بدافزار اندرویدی Rokarolla از طریق تکنیک پوششهای جعلی (Overlays) انجام میشود. این بدافزار ابتدا فهرستی از اهداف را از سرورخود دریافت میکند. سپس برای هر اپلیکیشن تعیینشده، یک صفحه ورود جعلی مبتنی بر HTML دانلود کرده و آن را در پایگاه داده لوکال دستگاه ذخیره میکند.
زمانی که کاربر اپلیکیشن واقعی بانکی یا کیف پول رمزارزی را باز میکند، بدافزار همان لحظه صفحه جعلی را بهصورت یک لایه روی رابط اصلی قرار میدهد و کاربر بدون اطلاع، اطلاعات خود را در یک محیط کاملاً جعلی وارد میکند.
در نتیجه، تمام دادههای واردشده توسط کاربر بهصورت مستقیم سرقت میشود، از جمله:
- نام کاربری و رمز عبور
- اطلاعات کارت بانکی
- سایر دادههای حساس احراز هویت
نمونههای بررسیشده در گزارش Zimperium نشان میدهد یکی از این صفحات جعلی، رابط ورود اپلیکیشن بانکی imagin را بهطور کامل شبیهسازی کرده و از نظر ظاهری تقریباً از نسخه اصلی قابل تشخیص نیست.
همچنین، یکی دیگر از قابلیتهای خطرناک این بدافزار استفاده از یک پوشش جعلی جداگانه برای تقلید از صفحه قفل اندروید است. این بخش بهصورت مستقیم برای سرقت اطلاعات امنیتی دستگاه استفاده میشود و میتواند موارد زیر را ثبت کند:
- رمز قفل صفحه (PIN)
- الگوی قفل (Pattern)
- رمز عبور دستگاه (Password)
در نتیجه، مهاجم حتی در زمانی که گوشی قفل است نیز میتواند به اطلاعات حساس دسترسی داشته باشد و عملاً کنترل دستگاه را در اختیار بگیرد.
دسترسی به پیامکها و دور زدن احراز هویت پیامکی
این تروجان بانکی تمام پیامکهای دریافتی روی دستگاه را خوانده و همچنین قابلیت ارسال پیامک را در اختیار دارد. این توانایی برای سرقت کدهای یکبارمصرف پیامکی (OTP) که بانکها جهت تأیید ورود یا انجام تراکنشها استفاده میکنند، نقش کلیدی و حیاتی دارد.
علاوه بر این، بدافزار اندرویدی Rokarolla میتواند خود را بهعنوان اپلیکیشن پیشفرض پیامرسانی و تماس در سیستم ثبت کند. در این حالت:
- تماسهای ورودی، از جمله تماسهای هشداردهنده بانک یا سرویسهای امنیتی، میتوانند رهگیری یا مسدود شوند.
پیامکهای امنیتی و کدهای احراز هویت پیامکی نیز توسط بدافزار دریافت شده و در اختیار مهاجم قرار میگیرند.
ثبت فعالیت کاربر با کیلاگر و اسکرین لاگر
در بدافزار اندرویدی Rokarolla یک کیلاگر (Keylogger) و اسکرینلاگر (Screen Logger) تعبیه شده است که بهطور مداوم ورودیهای کاربر و محتوای صفحهنمایش را ثبت کرده و این اطلاعات را برای تحلیل و سوءاستفاده در اختیار مهاجم قرار میدهد. علاوه بر این، این تروجان دادههای دفترچه تماس را استخراج کرده و اعلانها (Notifications) دریافتی از اپلیکیشنها را نیز خوانده و تحلیل میکند؛ موضوعی که امکان ایجاد یک تصویر کامل از فعالیتهای کاربر را برای مهاجم فراهم میسازد.
در کنار این قابلیتها، این بدافزار از تکنیک سرقت کلیپبورد (Clipboard Hijacking) استفاده میکند. در این حمله، زمانی که کاربر یک آدرس کیف پول رمزارزی را کپی میکند، محتوای کلیپبورد بهصورت مخفیانه بازنویسی شده و با آدرس کیف پول مهاجم جایگزین میشود. در نتیجه، هر تراکنش رمزارزی که کاربر بدون بررسی نهایی ارسال میکند، بهجای مقصد واقعی به حساب مهاجم منتقل شده و عملاً منجر به سرقت مستقیم دارایی دیجیتال میشود.
روش مخفیانه برای نظارت بر فعالیت کاربر
برای نظارت بر فعالیت کاربر، بسیاری از بدافزارها از قابلیت MediaProjection برای ضبط صفحه استفاده میکنند؛ اما این روش در اندروید معمولاً با نمایش یک اعلان قابل مشاهده همراه است که میتواند توجه کاربر را جلب کند. بدافزار اندرویدی Rokarolla برای جلوگیری از این مسئله از رویکرد متفاوتی استفاده میکند که شامل موارد زیر است:
- تهیه اسکرینشات از طریق سرویس دسترس پذیری
- فشردهسازی تصاویر به فرمت PNG
- ارسال تصاویر به سرور C2 بهصورت فریمهای جداگانه
این روش مبتنی بر اسنپشات نسبت به استریم مخفی VNC که در خانوادههایی مانند Klopatra مشاهده شده، سادهتر و مخفیانهتر است.
زیرساخت فرماندهی و کنترل و توان عملیاتی بدافزار اندرویدی Rokarolla
این بدافزار چندین دامنه جایگزین برای سرور C2 را بههمراه دارد و میتواند در لحظه دامنههای جدید نیز دریافت کند؛ بنابراین حذف یک سرور بهتنهایی تأثیر چندانی ندارد.
همچنین تعداد 137 فرمان کنترل در این بدافزار از 107 فرمان موجود در تروجان HOOK نیز بیشتر است. این موضوع نشان میدهد که این بدافزار بخشی از موج جدید تروجانهای بانکی اندرویدی در سال 2026 است که بر پایه سه تکنیک کلیدی عمل میکنند:
- دراپرهای اپلیکیشن جعلی
- سوءاستفاده از قابلیت دسترسپذیری
- پوششهای جعلی HTML برای فیشینگ
توصیههای امنیتی
در این مورد، برخلاف سناریوهای مبتنی بر آسیبپذیری، هیچ پچ امنیتی برای رفع تهدید وجود ندارد؛ زیرا این مسئله به یک آسیبپذیری در سیستمعامل یا یک اپلیکیشن خاص مربوط نیست، بلکه یک بدافزار فعال در کار است. به همین دلیل، اقدامات دفاعی نیز همان راهکارهای استاندارد مقابله با تروجانهای بانکی اندروید محسوب میشوند.
بر اساس گزارش منتشرشده، پژوهشگران امنیتی توصیه میکنند کاربران برای کاهش ریسک آلودگی اقدامات زیر را انجام دهند:
- نصب اپلیکیشنها تنها از گوگلپلی و اجتناب از دریافت اپلیکیشنها از منابع ناشناس
- فعال نگه داشتن قابلیت محافظت گوگل پلی
- برخورد محتاطانه با هرگونه درخواست غیرمنتظره برای سرویس دسترسپذیری
طبق این گزارش، مجوز دسترسپذیری یکی از اجزای کلیدی در زنجیره حمله این بدافزار است و بسیاری از قابلیتهای مخرب آن از طریق همین سطح دسترسی اجرا میشود.
پژوهشگران این شرکت هنوز این بدافزار را به هیچ گروه تهدید مشخصی نسبت ندادهاند. بررسی ساختار و قابلیتهای آن نشان میدهد این تروجان بانکی بهگونهای طراحی شده است که دقیقاً مکانیزمهای امنیتی مورد اعتماد کاربران را هدف قرار دهد.