LONDON (IT BOLTWISE) – Ein neuer Android-Banking-Trojaner namens Rokarolla tarnt sich als legitime App und zielt auf 217 Finanz- und Banking-Apps ab. Laut Sicherheitsforschern kann die Malware gefälschte Login-Masken über echten Bankoberflächen einblenden und Zugangsdaten inklusive PINs abgreifen. Besonders kritisch: Rokarolla fängt auch SMS-Codes für die Zwei-Faktor-Authentifizierung ab, wodurch Angreifer Transaktionen vollständiger kontrollieren. Parallel dazu schließen Apple und Branchenforscher mehrere Schwachstellen in iOS/iPadOS sowie in drahtlosen Übertragungsdiensten.

Android-Nutzer stehen aktuell gleich vor mehreren neuen Angriffsflächen: Mit Rokarolla wurde ein Banking-Trojaner identifiziert, der gezielt auf 217 Finanz- und Banking-Apps abzielt. Auffällig ist die „Statt-einfach-installieren“-Logik der Kampagne: Die Malware hängt sich an Nutzergewohnheiten, etwa wenn viele Apps unkontrolliert „mitwachsen“, weil niemand den Bestand systematisch ausmistet. Genau dort entstehen Einfallstore, denn als ungepflegt geltende Apps wirken für Nutzer unsichtbar, liefern aber verwertbare Lücken. Gleichzeitig zeigt der Fall, warum Security-Basics wie App-Updates und Berechtigungsprüfung für Unternehmen und Privatanwender nicht optional sind.
Technisch beschreibt die Analyse, dass Rokarolla umfangreiche Fernsteuerungsfunktionen bereitstellt – namentlich über 137 Befehle. Für den eigentlichen Angriff verwendet die Malware Overlay-Techniken: gefälschte Login-Masken werden über echte Bankoberflächen gelegt, während die eigentliche App-Funktionalität weiterhin „normal“ wirkt. Dadurch gelingt es Angreifern, Zugangsdaten und PINs abzugreifen, ohne dass der Nutzer sofort misstrauisch wird. Noch kritischer ist die Abdeckung der Zwei-Faktor-Authentifizierung: Der Trojaner kann SMS-Codes abfangen, die zur Transaktionsfreigabe dienen. Der Effekt ist nicht nur Datendiebstahl, sondern potenziell direkte Zahlungsmanipulation.
Das Muster ist nicht neu – schon frühere Mobil-Trojaner setzten auf Social Engineering, aber Rokarolla wirkt strategischer durch die Kombination aus Targeting und Persistenz im App-Alltag. Im Markt wird daher wieder stärker diskutiert, wie proaktiv Betriebssysteme und App-Ökosysteme vor „toten Apps“ warnen können. Berichten zufolge arbeitet Google an Warnmechanismen, die Nutzer melden sollen, sobald Apps aus dem Store verschwinden oder seit Monaten nicht mehr gepflegt werden. Der Vergleich lohnt: Im Web gibt es mehrheitlich klare Security-Signale über CVEs und Patchstände, im App-Ökosystem ist der Zustand einzelner Installationen für Nutzer jedoch schwerer sichtbar – Unternehmens-IT sieht hier stärker nach, indem sie Geräteinventar und App-Compliance automatisiert.
Für die Praxis bedeutet das: Unternehmen sollten App-Lebenszyklen genauso behandeln wie Server-Patchmanagement. Ein klassisches „Device-Management“-Setup mit Mobile-Device-Management (MDM) und richtlinienbasiertem App-Lifecycle kann den Rokarolla-Ansatz kontern, bevor der Trojaner überhaupt ansetzt. Konkret helfen regelmäßige Inventarisierung, das Entfernen ungenutzter Apps und die Wiederprüfung sensibler Berechtigungen (z. B. Zugriff auf SMS, Accessibility-Features oder Overlay-Rechte). Experten raten außerdem zu einer konsequenten Trennung privater und geschäftlicher Konten, weil ein kompromittiertes Bankkonto in der Praxis häufig die nächste Stufe nach BEC-ähnlichen Finanzbetrugsmaschen auslöst. Wer hier nachlässig ist, erhöht die Angriffsfläche für weitere Phishing- und Quishing-Kampagnen.
Parallel zur Android-Geschichte liefert Apple frische Fixes für iOS und iPadOS: Updates auf Version 26.5.2 schließen Schwachstellen im Systemkern, darunter in der IOGPUFamily und in der Browser-Engine WebKit. In solchen Fällen reicht die Bedrohung typischerweise von Datenabfluss über manipulierter Webseiten bis zu einer unbefugten Nutzung von Inhalten aus der Zwischenablage. Wichtig für Organisationen ist die Abhängigkeit: In produktiven Umgebungen scheitert „Patchen“ oft an der Gerätebandbreite – etwa wenn ältere Geräte oder langsam ausrollende MDM-Policies im Weg stehen. Zudem wird deutlich, dass Browser- und Rendering-Komponenten als Angriffsziel weiterhin ganz oben stehen, weil sie direkten Kontakt zu untrusted Input haben.
Auch drahtlose Übertragungen stehen im Fokus: Forscher des CISPA-Helmholtz-Zentrums haben Schwachstellen in AirDrop und Quick Share beschrieben. Der relevante Punkt ist weniger „ob“, sondern „wie schnell“ ein Angreifer die Umgebung ausnutzen kann: Aus einer Entfernung von etwa 10 bis 30 Metern können präparierte Aktionen Dienste zum Absturz bringen oder Speicherprobleme provozieren. Das verschiebt den Sicherheitsbedarf in Richtung „Default-Hardening“: Wenn Unternehmen oder Beschäftigte solche Funktionen nutzen müssen, sollten sie Empfang und Sichtbarkeit möglichst restriktiv konfigurieren. Für den Moment empfehlen Experten, AirDrop-Empfang auf Kontakte zu begrenzen oder komplett zu deaktivieren. Diese Maßnahmen wirken wie eine Risikoabsicherung, bis Patches breit verfügbar sind.
Während sich die mobilen Angriffe weiter verfeinern, steigt auch die Breite des Social-Engineering-Problems. Sicherheitsunternehmen berichten von über 236.000 Betrugsdomains, die auf dem Framework DCloud Uni-App basieren; monatlich kämen rund 15.000 neue Seiten hinzu. Diese Plattform-Ökonomie senkt die Hürde für Betreiber, weil Vorlagen die Erstellung täuschend echter Oberflächen beschleunigen – von gefälschten Krypto-Börsen bis zu Phishing- und „digitalen Geldbeutel“-Leerungen. Ein weiterer Trend ist Zeitdruck: Gefälschte Zahlungsaufforderungen mit unrealistischen Fristen sollen unüberlegte Handlungen erzwingen. Quishing – also Phishing über QR-Codes in vermeintlichen Bankbriefen – ergänzt dabei die klassische E-Mail-Taktik.
Für die Einordnung in Unternehmen ist entscheidend: Rokarolla ist kein isoliertes Ereignis, sondern passt in eine mehrschichtige Angriffskette aus App-Übernahme, Konto-Abgriff und Transaktionsausführung. Dazu kommen Trends aus dem E-Mail-Bereich: Die Verluste durch Business Email Compromise (BEC) lagen 2025 bereits bei 2,8 Milliarden Euro, wie aus Sicherheitsanalysen hervorgeht. Aus Compliance- und Datenschutzsicht ist besonders heikel, dass bei SMS-Abgriffen und Login-Overlayn personenbezogene Daten und Authentifizierungsfaktoren betroffen sind – ein klarer Trigger für organisatorische und technische Schutzmaßnahmen nach gängigen Datenschutzprinzipien. Die Abwehrlinie sollte deshalb „Defense-in-Depth“ sein: Patchen, App-Hygiene, Least-Privilege, besseres 2FA-Design (wo möglich nicht SMS-basiert) und ein Incident-Prozess, der im Zweifel schnell Konten sperrt und Berechtigungen zurückrollt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Rokarolla: Banking-Trojaner trifft 217 Android-Finanz-Apps und kappt 2FA per SMS" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Rokarolla: Banking-Trojaner trifft 217 Android-Finanz-Apps und kappt 2FA per SMS" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Rokarolla: Banking-Trojaner trifft 217 Android-Finanz-Apps und kappt 2FA per SMS« bei Google Deutschland suchen, bei Bing oder Google News!