SICUREZZA

Rokarolla, il trojan Android che spegne Play Protect e svuota il conto in banca: come proteggerti

Se usi lo smartphone Android per controllare il conto in banca o per gestire un portafoglio di criptovalute, questa notizia ti riguarda da vicino. Negli ultimi giorni si è tornato a parlare con insistenza di Rokarolla, un trojan bancario scoperto dai ricercatori di sicurezza di Zimperium e che continua a mietere vittime anche in Italia. Niente panico: in questo articolo ti spieghiamo come funziona e, soprattutto, come difenderti con pochi semplici controlli.

Cos'è Rokarolla e perché è così pericoloso

Rokarolla non è un virus qualunque. Si tratta di un malware davvero sofisticato, capace di prendere quasi il controllo totale del telefono. Si tratta di un nuovo trojan bancario Android che prende di mira 217 applicazioni bancarie e di criptovalute e porta 137 comandi remoti, dando all'operatore un controllo quasi totale del telefono infetto.

Una volta installato, il suo comportamento è subdolo. Le sue capacità malevole includono il furto delle credenziali dalla schermata di blocco, l'esfiltrazione di contatti e SMS, e l'uso di keylogger per registrare continuamente ciò che digiti. Il malware rende inoltre il dispositivo praticamente inutilizzabile per il proprietario, bloccando le chiamate in entrata, mostrando schermate contraffatte e disattivando Google Play Protect.

C'è anche una variante "cripto" molto insidiosa: se copi l'indirizzo di un portafoglio crypto, il malware lo sostituisce silenziosamente con uno controllato dagli attaccanti, dirottando l'intera transazione. In pratica, anche se stai solo copiando e incollando un indirizzo per fare un bonifico in criptovalute, rischi di mandare i soldi direttamente ai criminali senza accorgertene.

Come si diffonde: occhio alle finte app di TikTok e Chrome

Il trucco usato dai criminali è semplice ma efficace. Rokarolla circola tramite siti non ufficiali dove viene proposto come versione di TikTok o Chrome. Una volta scaricata e installata tramite sideloading, l'app si spaccia per Google Play Protect e scarica il payload malevolo.

Il termine "sideloading" indica l'installazione di un'app scaricandola direttamente da un sito internet, invece che dal Google Play Store ufficiale. È proprio questo il momento più pericoloso: il file che scarichi non è davvero TikTok o Chrome, ma un "contenitore" (in gergo tecnico "dropper") che si finge persino lo stesso sistema di sicurezza di Google per guadagnarsi la tua fiducia e ottenere i permessi che gli servono.

Come scoprire se il tuo telefono è stato infettato

Ci sono alcuni segnali a cui prestare attenzione. Se il telefono ti sembra più lento del solito, se non riesci più a trovare l'icona di un'app che hai installato di recente, se lo schermo non va mai in stand-by da solo o se non ricevi più le chiamate di numeri che conosci, è il caso di approfondire. A renderlo ancora più pericoloso è la capacità di nascondersi: Rokarolla disattiva Google Play Protect, blocca le chiamate in entrata e sopprime totalmente l'audio, così da evitare d'essere scoperto dalla vittima.

Come proteggerti: i passaggi da seguire

La buona notizia è che difendersi da Rokarolla, come dalla maggior parte dei trojan Android, non richiede competenze da esperto informatico. Bastano poche abitudini corrette.

1. Controlla che Google Play Protect sia sempre attivo. È lo scudo di sicurezza integrato in ogni telefono Android con i servizi Google, e normalmente scansiona in automatico tutte le app installate. Vai nelle impostazioni del Play Store, cerca la voce "Play Protect" e verifica che la scansione sia attiva. Le difese includono installare app solo da Google Play, mantenere Play Protect attivo e rifiutare richieste inaspettate di permessi di accessibilità.

Controlla se Play Protect è attivo
Controlla se Play Protect è attivo

2. Rivedi i permessi di accessibilità concessi alle tue app. I "servizi di accessibilità" di Android sono pensati per aiutare chi ha difficoltà visive o motorie a usare lo smartphone, ma danno anche un controllo molto ampio sul dispositivo: per questo i malware li chiedono quasi sempre. Vai in Impostazioni, cerca "Accessibilità" e controlla quali app hanno questo permesso attivo: se trovi un'app che non conosci o che non dovrebbe averne bisogno (un lettore video, un gioco, un browser), disattivala subito. È fondamentale non concedere con leggerezza i permessi di Accessibilità, che un'app di intrattenimento o un browser non dovrebbero mai richiedere.

Rivedi i permessi di accessibilità
Rivedi i permessi di accessibilità

3. Installa app solo dal Play Store ufficiale. Non scaricare mai TikTok, Chrome o altre app popolari da link ricevuti via SMS, WhatsApp, social o pubblicità: usa sempre lo store ufficiale del tuo telefono. La regola d'oro è scaricare le app solo dagli store ufficiali, diffidando di siti che propongono il download diretto di app note. E ricorda: un'app che si finge Play Protect e ti chiede di installare un altro APK è sospetta. Il vero Play Protect fa parte dei servizi di sicurezza di Google e non richiede mai un APK scaricato da un sito web.

Cosa fare se hai già installato un'app sospetta

Se temi di essere già stato infettato, muoviti con ordine e, soprattutto, da un altro dispositivo per le operazioni più delicate (cambio password, blocco carte).

  • Se hai scaricato un file ma non l'hai ancora installato: cancellalo subito senza aprirlo.
  • Se l'hai installato ma hai negato i permessi speciali richiesti: disinstalla l'app, aggiorna Android e lancia una scansione con Play Protect.
  • Se invece hai concesso i permessi di accessibilità, SMS, notifiche o overlay: considera il telefono compromesso. Isola il dispositivo, revoca ogni ruolo speciale concesso, rimuovi l'app e inizia il recupero degli account da un altro dispositivo.
Cosa fare se sei infetto
Cosa fare se sei infetto

In questo caso contatta subito la tua banca per bloccare temporaneamente l'accesso da app e cambia le password dei servizi più sensibili (home banking, email principale, wallet crypto) usando un computer o un altro telefono sicuro. Meglio perdere qualche minuto in più per questi controlli che ritrovarsi il conto svuotato: con Rokarolla, come con tutti i trojan bancari, la prevenzione resta sempre l'arma migliore.

Scritto da Redazione
Testiamo strumenti e tecnologie prima di scriverne, per raccontare solo ciò che funziona davvero.