Rokarolla isimli yeni Android bankacılık trojanı 137 farklı komutla çalışıyor ve 217 finans uygulamasını hedef alıyor. Kimler risk altında ve nasıl korunmalı?
Ne oldu?
Mobil güvenlik firması Zimperium’un araştırmacıları, Rokarolla adlı yeni bir Android bankacılık trojanını ortaya koydu. BleepingComputer’ın haberine göre, bu zararlı yazılım 137 ayrı komut çalıştırabiliyor ve 217 bankacılık ile kripto para uygulamasını hedefleyen bir listeden yararlanıyor. Rokarolla, genellikle Google Chrome veya TikTok gibi popüler uygulamalar taklit edilerek sunulan kötü amaçlı web siteleri üzerinden yayılıyor. Kurulum sırasında ise Google Play Protect taklit eden bir dropper, kullanıcıyı zararlı ikinci bir yükü indirmeye ve yüklemeye yönlendiriyor. Cihaza girdikten sonra erişilebilirlik hizmetleri, bildirimler, SMS ve arama izinleri gibi geniş yetkiler talep ediyor. Temel amacı, hedeflenen uygulamaları açan kullanıcılara sahte giriş ekranları bindirerek kimlik bilgilerini, kredi kartı bilgilerini ve diğer finansal verileri çalmak. Ayrıca ekran kilidi PIN’ini, desenini veya parolasını da sahte bindirmelerle ele geçirebiliyor.
Neden önemli?
Rokarolla, 137 komutla neredeyse cihazın tam kontrolünü ele geçirebilen bir tehdit olarak öne çıkıyor. Zimperium’un analizine göre, zararlı yazılım kilit ekranı kimlik bilgilerini, kişi listelerini ve SMS mesajlarını çalabiliyor; tuş kaydedici (keylogger) kullanarak kullanıcı tarafından yazılan her şeyi kaydedebiliyor. İki faktörlü doğrulama kodlarını, ekran görüntülerini ve pano (clipboard) içeriğini ele geçirebiliyor; hatta kripto para gönderim adreslerini saldırganın adresiyle değiştirebiliyor. Bu yetenekler, tek bir enfeksiyonda banka hesaplarından kripto cüzdanlarına kadar pek çok platforma ait yetkilendirme bilgilerinin çalınmasına olanak tanıyor.
Tehdidin bir diğer ciddi yönü, sessiz çalışma ve tespitten kaçınma becerileri. Rokarolla, Google Play Protect’i devre dışı bırakabiliyor, uygulama simgesini gizleyebiliyor, sesi ve titreşimi kapatabiliyor, ekranı sürekli açık tutabiliyor ve gelen aramaları engelleyebiliyor. Bu sayede kurbanın müdahalesini zorlaştırıp uzun süre fark edilmeden kalabiliyor.
Kim veya ne etkileniyor?
Doğrudan risk altındakiler, Android işletim sistemini kullanan ve bankacılık, ödeme, kripto para borsası veya cüzdan uygulamalarını telefonlarına kurmuş kullanıcılar. Rokarolla’nın hedef listesinde 217 farklı uygulama bulunuyor ve bu liste küresel finans kurumları ile kripto platformlarını kapsıyor. Özellikle resmi olmayan kaynaklardan uygulama yükleyen, sosyal medya veya reklam linklerinden gelen APK’ları kuran, uygulama izinlerini sorgusuz kabul eden ve Android sürümü güncel olmayan kullanıcılar daha savunmasız. Finansal hizmet sağlayıcıları ve kripto platformları da hesap ele geçirme, dolandırıcılık tazminatı ve itibar kaybı gibi dolaylı zararlarla karşı karşıya kalabilir.
Ne yapılmalı?
Kullanıcılar uygulamaları yalnızca Google Play gibi resmi mağazalardan indirmeli ve “Bilinmeyen kaynaklardan yüklemeye izin ver” seçeneğini kapatmalı. Yüklenen uygulamanın erişilebilirlik hizmetleri, SMS, arama ve bildirim izinleri gibi geniş yetkiler istemesine şüpheyle yaklaşılmalı; eğer hizmet bu izinleri gerektirmiyorsa reddedilmeli. Bankacılık ve kripto uygulamalarında iki faktörlü doğrulama kullanılmalı, ancak SMS yerine uygulama tabanlı doğrulayıcı veya donanım güvenlik anahtarı tercih edilmeli. Şüpheli bir durumda ekranı kapatıp uygulamayı resmi simgesinden yeniden başlatmak, sahte bindirmeleri atlatmak için geçici bir çözüm olabilir. Ayrıca mobil güvenlik yazılımı kullanmak, Google Play Protect’in açık ve güncel olduğundan emin olmak, düzenli sistem güncellemelerini yüklemek ve şüpheli uygulamaları derhal kaldırmak temel korunma adımlarıdır. Kurumsal kullanıcılar için cihaz bütünlüğü kontrolleri, uygulama davranış analizi ve kullanıcı farkındalık eğitimleri de riski azaltır.