# Pensi di installare Chrome o TikTok: invece svuota le tue app bancarie

URL: https://menteinformatica.it/software-app/rokarolla-malware-android-app-bancarie/
Autore: Giorgio Perillo
Aggiornato: 2026-10-02
Categoria: Software e App

---

**Si chiama Rokarolla** ed è un nuovo trojan Android scoperto questa settimana dai ricercatori di **Zimperium**: prende di mira **217 app bancarie e di criptovalute**, si installa fingendosi Google Chrome o TikTok, e può prendere il controllo completo del tuo telefono anche con lo schermo bloccato.

## Come Rokarolla entra nel tuo Android e cosa ruba

Il malware si distribuisce attraverso siti web fasulli che imitano le pagine di download di **Google Chrome** e **TikTok**. Una volta aperto, l’app si comporta da dropper: mostra un’interfaccia che imita **Google Play Protect**, il sistema antimalware integrato in Android, e propone l’installazione apparentemente legittima di Chrome o TikTok.

In realtà installa Rokarolla.

Dopo l’installazione chiede i permessi ai servizi di Accessibilità, accesso alle notifiche, agli SMS e alle chiamate. Da quel momento, [secondo il report di Zimperium riportato da BleepingComputer](https://www.bleepingcomputer.com/news/security/new-rokarolla-android-malware-targets-217-banking-crypto-apps/), il malware manda al suo server di controllo un profilo completo del dispositivo: modello, versione Android, lingua, caratteristiche del display, livello batteria, spazio di archiviazione e RAM disponibile.

Questi dati vengono usati per generare un identificativo unico per ogni vittima.

⚠️ **Attenzione:** Rokarolla disabilita Google Play Protect, nasconde la sua icona dal cassetto delle app, silenzia audio e vibrazioni e mantiene lo schermo acceso in modo permanente per operare di nascosto.

## Il meccanismo degli overlay: come ti ruba le credenziali bancarie

Quando rileva che hai una delle **217 app bersaglio** installate, Rokarolla scarica un overlay di phishing personalizzato. Nel momento in cui apri la tua app bancaria o di crypto, ti appare una schermata di login falsa identica all’originale: inserisci le credenziali, e finiscono direttamente agli attaccanti insieme ai dati della carta di credito.

Gli overlay servono anche a catturare il **PIN o il pattern di sblocco** dello schermo, il che consente agli operatori di controllare il dispositivo anche quando è bloccato. Il set di comandi disponibili a disposizione degli attaccanti conta **137 voci**: tra queste, furto di SMS, estrazione dei contatti inclusi quelli di **WhatsApp**, registrazione dei tasti digitati, screenshot periodici con timestamp, blocco delle chiamate in entrata e blocco delle notifiche di frode bancaria.

Quest’ultimo dettaglio è quello che trovo più insidioso: il malware non solo ruba, ma blocca attivamente gli avvisi della tua banca. Se il tuo istituto ti manda un SMS di allerta su una transazione sospetta, Rokarolla lo intercetta prima che tu lo legga.

Vale la pena tenere a mente che i [malware bancari su Android](https://menteinformatica.it/sicurezza-privacy/eliminare-virus-malware-android/) hanno affinato questo schema negli ultimi anni, ma una lista di 137 comandi è fuori dalla norma anche per questo tipo di minaccia.

## Cosa fare adesso se usi Android

💡 **L’analisi:** Rokarolla non è sofisticato per caso: 137 comandi e 217 app bersaglio indicano un’operazione strutturata, non un esperimento. Il vettore di attacco, siti che imitano Chrome e TikTok, funziona perché gli utenti si fidano di brand che conoscono.

La prima regola è quella di sempre: installa app **solo da Google Play Store**, mai da link ricevuti via SMS, WhatsApp o trovati su siti di terze parti. Se qualcuno ti manda un link per scaricare “la nuova versione di Chrome” fuori dal Play Store, è una truffa.

Secondo me, se un’app deve spiegarti in tre passaggi perché non è sul Play Store, il problema non è la spiegazione.

Se hai installato di recente qualcosa di sospetto, controlla subito i permessi di Accessibilità nelle impostazioni Android e revoca tutto ciò che non riconosci. Puoi trovare una guida dettagliata su come rimuovere app Android infette da malware per procedere in modo sicuro.

Se noti comportamenti anomali sul telefono, come schermo che non si spegne, audio silenziato senza motivo o notifiche bancarie mancanti, considera un ripristino alle impostazioni di fabbrica come ultima opzione.

⚠️ **Disponibilità Italia:** Zimperium non ha pubblicato una lista geografica delle vittime di Rokarolla, ma il vettore di distribuzione via siti web falsi non ha barriere regionali. Il rischio è concreto anche per gli utenti italiani.

Un caso concreto di questa minaccia è [Rokarolla svuota conti e crypto su Android: entra](https://menteinformatica.it/software-app/malware-android-rokarolla-app-bancarie/).

Leggi anche: [Il tuo iPhone ora divide il conto, traccia dove sei e paga più in fretta: senza AI](https://menteinformatica.it/software-app/ios-27-novita-funzioni/).

Sul fronte sicurezza, scopri anche [Android 17 scarica Sony: sui Pixel arriva l'audio](https://menteinformatica.it/software-app/android-17-lhdc-audio-pixel/).

Un discorso analogo vale per [Pixel Launcher è troppo rigido: Smart Launcher 6 fa](https://menteinformatica.it/software-app/pixel-launcher-smart-launcher-6-android/).

Stay tech 🦾
