LONDON (IT BOLTWISE) – Der Android-Trojaner Rokarolla zielt auf 217 Finanz- und Krypto-Apps und missbraucht dazu gezielt Accessibility-Funktionen. Parallel läuft eine groß angelegte SMS-Stealer-Kampagne, die Einmalpasswörter (OTPs) über gefälschte Werbeanzeigen und Telegram-Bots abgreift. Der Artikel ordnet die technischen Details ein, zeigt, warum Play Protect und Backups zur Angriffsfläche werden können, und erklärt konkrete Abwehrmaßnahmen. Außerdem werden aktuelle Sicherheitsupdates von Samsung und Produktänderungen bei Google eingeordnet, bevor ein Ausblick auf geplante Schutzfunktionen folgt.

Der Android-Trojaner Rokarolla sorgt derzeit für erhöhten Handlungsdruck bei Banken- und Krypto-Nutzern: Laut Sicherheitsanalysten von zLabs wurden dabei 217 Finanz- und Kryptowährungs-Apps identifiziert, die im Fokus stehen. Auffällig ist die Kombination aus klassischem Datendiebstahl und einer zweiten, parallelen Kampagne zum Abfangen von SMS. Damit greifen die Angreifer nicht nur auf Kontoinformationen zu, sondern erhöhen auch die Erfolgsquote bei der Übernahme von Konten über Einmalpasswörter (OTPs). Für Unternehmen und Security-Teams ist das vor allem deshalb relevant, weil sich daraus ein neuer Mix aus App-Übernahme, Session-Kaperung und Social-Engineering ableitet.
Technisch setzt Rokarolla auf die Missbrauchsfläche, die Accessibility-Dienste im Android-Ökosystem bieten. Nach der Installation kann die Malware Berechtigungen nutzen, um PIN-Codes abzugreifen, SMS auszulesen und Eingaben per Keylogging zu protokollieren. Dass dabei zusätzlich umfangreiche Funktionsbefehle eingesetzt werden, deutet darauf hin, dass die Schadsoftware nicht nur Informationen sammelt, sondern auch die Kontrolle über sicherheitsrelevante Aktionen übernimmt. Besonders kritisch ist die Fähigkeit, Anrufe zu blockieren und die Sicherheitsfunktion Play Protect zu deaktivieren. In der Praxis wird damit die Zeit bis zur Erkennung durch Nutzer und Systeme verkürzt, während die Persistenz steigt.
Für die Verbreitung nutzen die Angreifer manipulierte Websites, die bekannte Plattformen wie populäre Browser- oder Social-Media-Dienste imitieren. Das Muster ist kein Zufall: Seit Jahren zielen Kampagnen darauf, Nutzer in einen „Download-Korridor“ zu lenken, in dem die eigentliche Schadsoftware als legitime Anwendung wirkt. Der Rokarolla-Fall zeigt jedoch, wie aus einzelnen Infektionswegen ein integriertes Angriffsszenario wird, wenn SMS-Stealing hinzukommt. ZLabs meldet hierfür über 105.000 Proben mit mehr als 600 betroffenen Marken. Die gestohlenen Daten sollen über 13 Command-and-Control-Server abgewickelt werden, was die Ausfallsicherheit für die Angreifer erhöht und die forensische Attribution erschwert.
Beim Marktvergleich zeigt sich, dass die großen Plattformanbieter in diesem Bereich parallel gegensteuern: Samsung hat ein Sicherheitsupdate für den Juli veröffentlicht und schließt damit insgesamt 57 Schwachstellen, darunter fünf als kritisch und 42 als hochriskant – unter anderem für Galaxy S25 und die Watch Ultra. Google wiederum aktualisiert Teile seines Android-Ökosystems: Chrome 150 erhält neue Steuerungselemente und einen überarbeiteten Zurück-Button, zudem wurde der Play Store-Startbereich zwischen dem 8. Und 10. Juli neu gestaltet. Das ist zwar nicht direkt „Malware-gegen-malware“, aber es unterstreicht: UX-Änderungen und Security-Funktionen greifen ineinander, wenn Angriffe über falsche Nutzerpfade laufen.
Ein besonders relevanter Punkt für Sicherheitsarchitektur im Alltag betrifft Backups. Seit Anfang Juli werden Android-Backups auf das Speicherkontingent von Google-One-Konten angerechnet; App-Daten, Einstellungen und SMS fallen in diesen Rahmen. Nutzer können zwar einzelne Anwendungen von der Sicherung ausschließen, doch genau hier entsteht ein Konflikt zwischen Komfort und Risiko: Wenn ein kompromittiertes Gerät oder eine bereits infizierte App in ein Backup wandert, kann ein späteres Zurückspielen die Schadwirkung erneut aktivieren. Für Enterprise-Umgebungen mit Mobile-Device-Management bedeutet das: Richtlinien sollten nicht nur App-Installationen überwachen, sondern auch Backup-Policies und die Behandlung von SMS/OTP-Daten sauber definieren.
Parallel zur technischen Malware steht eine Phishing-Welle im Fokus, die vor allem Nutzer der Sparkassen-Infrastruktur treffen kann. In gefälschten E-Mails wird ein angebliches Update einer S-pushTAN-App gefordert, verbunden mit der Drohung einer Kontosperrung. Experten raten in solchen Fällen, Links nicht anzuklicken und stattdessen den Absenderpfad zu verifizieren. Für Volksbanken-Kunden werden ähnliche Betrugsversuche berichtet. Aus regulatorischer Sicht ist diese Kombination aus Phishing und Datenabgriff besonders heikel, weil sensible Authentifizierungsdaten (PINs, SMS-OTPs) betroffen sind und damit zusätzlich personenbezogene Daten im Spiel sind. Prävention ist daher nicht nur „Best Practice“, sondern erfüllt auch Anforderungen an Datensparsamkeit und Sicherheitsmaßnahmen nach gängigen Datenschutz- und Sicherheitsstandards.
Google plant zudem konkrete Schutzfunktionen in der Pipeline: Dazu zählt die Erkennung gefälschter Anrufe („Fake Call Detection“) für Android-Geräte. Im gleichen Atemzug wird die Verwaltung von Sicherheitszugängen erleichtert, etwa durch eine Import- und Exportfunktion für Passkeys im Android Password Manager auf Basis des FIDO-CXP-Standards. Für viele Organisationen ist das eine wichtige Verschiebung: Passkeys reduzieren die Abhängigkeit von SMS-OTPs, wodurch ein Teil der Angriffsfläche, die in Rokarolla- und SMS-Stealer-Szenarien ausgenutzt wird, strukturell sinkt. Historisch haben sich OTP-Methoden mehrfach gewandelt – genau deshalb ist die strategische Richtung klar: weniger „Wiederverwendbarkeit von Kanälen“, mehr starke Authentifizierung mit kryptografischer Bindung.
Abschließend lohnt der Blick auf die Koordination im Strafverfolgungs- und Behördenumfeld. Weltweit koordinierte Aktionen wie „Operation First Light“ werden als Beispiele dafür genannt, dass sich Ermittlung und technische Härtung gegenseitig verstärken können: In diesem Kontext wurden 293 Millionen US-Dollar sichergestellt und 5.800 Verdächtige festgenommen. Für die Praxis heißt das: Nutzeraufklärung allein reicht nicht, aber sie bleibt entscheidend, wenn Social-Engineering-Komponenten wie gefälschte Update-Mails oder Bot-gestützte OTP-Abgriffe dominieren. Die nächste Phase wird wahrscheinlich stärker in Richtung Plattformschutz, härteres Application-Hardening und Passkey-Adoption gehen – für Entwickler und Security-Teams entsteht damit die Chance, Authentifizierung, Backup-Strategien und Incident-Detection enger zu verzahnen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Rokarolla-Trojaner: 217 Finanz-Apps, SMS-Stealer und Abwehrschritte" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Rokarolla-Trojaner: 217 Finanz-Apps, SMS-Stealer und Abwehrschritte" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Rokarolla-Trojaner: 217 Finanz-Apps, SMS-Stealer und Abwehrschritte« bei Google Deutschland suchen, bei Bing oder Google News!