Egy banki kártevő sokszor nem látványos vírusként érkezik, hanem biztonsági frissítésnek vagy ismert alkalmazásnak álcázza magát. A Rokarolla különösen veszélyes példa arra, hogyan használhatják ki a Google Play Protect nevébe vetett bizalmat, majd hogyan kérhetnek nagy kockázatú jogosultságokat. A legfontosabb kérdés ezért nem az alkalmazás neve, hanem az, honnan telepítettük és milyen hozzáféréseket kér.
Mi az a Rokarolla?
A Rokarolla egy 2026-ban részletesen elemzett Android banki kártevő, amelyet a Zimperium zLabs kutatói azonosítottak. A kutatás szerint 217 banki és kriptovaluta-alkalmazást célozhat, és 137 különböző parancson keresztül kiterjedt kontrollt adhat a támadóknak a fertőzött telefon felett. Az NBSZ NKI 2026. június 26-i heti kiberbiztonsági összefoglalója is kiemelte a fenyegetést.Fontos pontosítás: a célzott alkalmazások száma nem azonos a fertőzött felhasználók számával, és a források nem igazolják, hogy a Rokarolla Magyarországon tömegesen terjedne. A cikk célja ezért nem pánikkeltés, hanem annak bemutatása, hogy milyen megtévesztéssel kerülhet egy fejlett banki trójai Androidra, és milyen jelekből lehet időben gyanút fogni.
Hogyan jut el a telefonra?
A Zimperium szerint a Rokarolla rosszindulatú weboldalakon keresztül terjedt, ahol népszerű alkalmazásoknak – például böngészőnek vagy közösségi alkalmazásnak – álcázhatták a letöltést. Ez a terjesztési mód azért veszélyes, mert a felhasználó maga indítja el a telepítést, gyakran abban a hitben, hogy legitim programot frissít vagy telepít.A legfontosabb védelmi szabály egyszerű: Androidon is a hivatalos alkalmazásboltot használjuk, és ne telepítsünk APK-fájlt olyan linkről, amely SMS-ben, üzenetben, hirdetésben vagy telefonhívás közben érkezett. A csalók gyakran azt állítják, hogy a program biztonsági frissítés, banki védelem vagy kötelező ellenőrzés.
A hamis Google Play Protect szerepe
A Rokarolla különösen megtévesztő eleme, hogy a telepítési láncban Google Play Protectnek álcázott komponens jelenhet meg. A Play Protect valódi Google-szolgáltatás, ezért a név és a vizuális megjelenés önmagában bizalmat kelthet. A kártevő éppen ezt használja ki, és arra próbálja rávenni a felhasználót, hogy nagy kockázatú jogosultságokat engedélyezzen.A valódi Play Protect nem egy ismeretlen weboldalról letöltött APK, amelyet telefonos ügyintéző vagy üzenetküldő link alapján kell telepíteni. Ha egy „biztonsági” alkalmazás külön fájl telepítését és Accessibility, SMS-, értesítés- vagy hívásjogosultságokat kér, ez erős figyelmeztető jel.
Miért veszélyes az Accessibility jogosultság?
Az Android kisegítő lehetőségei fontos akadálymentesítési funkciókat biztosítanak, de széles körű hozzáférést adhatnak a képernyőn megjelenő elemekhez és felhasználói műveletekhez. A rosszindulatú programok ezért gyakran próbálják rávenni az áldozatot az Accessibility engedélyezésére. Rokarolla esetében ez a támadó számára a készülék megfigyelését és irányítását támogathatja.A tanulság nem az, hogy minden Accessibility-t használó alkalmazás veszélyes. Sok legitim programnak szüksége van rá. A kockázat akkor magas, ha egy frissen, nem hivatalos forrásból telepített alkalmazás kér ilyen jogot, különösen akkor, ha a telepítést egy ismeretlen személy sürgeti.
Hamis banki képernyők és overlay támadás
A banki trójaiak egyik klasszikus módszere az overlay: amikor a felhasználó megnyitja a valódi banki alkalmazást, a kártevő egy megtévesztésig hasonló hamis bejelentkező képernyőt helyez fölé. A felhasználó azt hiszi, a bank alkalmazásába írja be a nevét, jelszavát vagy kártyaadatát, valójában azonban a kártevő űrlapjába gépel.A Zimperium szerint a Rokarolla a zárolási képernyő hitelesítő adatait is megpróbálhatja megszerezni, valamint billentyűleütés-naplózást, SMS- és értesítéslopást is használhat. Ezek együtt különösen veszélyesek, mert a támadó nemcsak egy jelszóhoz, hanem a második hitelesítési faktorhoz is közelebb kerülhet.
Miért blokkolhat hívásokat és hangot?
A kutatás szerint a kártevő képes lehet bejövő hívások blokkolására és a készülék hangjának elnémítására. Ennek csalási szempontból világos célja lehet: a támadó csökkentheti annak esélyét, hogy a bank csalásmegelőzési csapata időben elérje az ügyfelet, vagy hogy a felhasználó észrevegye a háttérben zajló műveleteket.Ez jól mutatja, hogy a modern mobilkártevő nem pusztán „jelszólopó”. A támadás a felhasználó kommunikációs környezetét is megpróbálhatja kontrollálni. Ha a telefon szokatlanul elnémul, hívások nem érkeznek meg, vagy biztonsági beállítások önmaguktól változnak, komolyan kell venni a jelenséget.
Hogyan kapcsolódik a telefonos csalásokhoz?
Egy mobilkártevő telepítését gyakran social engineering előzi meg. A csaló telefonon azt állíthatja, hogy a banktól hív, majd „biztonsági alkalmazás” telepítésére kér. A A telefonos csalás pszichológiája megmutatja, hogyan használják ehhez a tekintélyt és a sürgetést.A kijelzett szám sem garancia: a Telefonszám-hamisítás (spoofing) miatt a hívás banki ügyfélszolgálatnak tűnhet. A helyes reakció ilyenkor nem az alkalmazás telepítése, hanem a hívás bontása és a bank önálló visszahívása.
Milyen jelek utalhatnak fertőzésre?
Nincs egyetlen biztos tünet. Gyanús lehet az ismeretlen alkalmazásikon, a váratlan Accessibility-jogosultság, az akkumulátor vagy adatforgalom szokatlan növekedése, a banki alkalmazás fölött megjelenő furcsa bejelentkezési felület, az önmaguktól eltűnő értesítések, a nem fogadott hívások vagy a biztonsági beállítások megváltozása. Ezek külön-külön más okból is előfordulhatnak.A legfontosabb a telepítési előzmény: ha közvetlenül egy SMS, reklám, WhatsApp-üzenet vagy telefonhívás után került fel egy APK, és az különleges jogosultságokat kért, a fertőzés gyanúja sokkal erősebb.
Mit tegyünk fertőzés gyanújánál?
Banki kártevő gyanújánál ne ugyanarról a telefonról próbáljuk rendezni a banki ügyeket, mert nem tudhatjuk, mit lát vagy rögzít a malware. Használjunk másik, megbízható eszközt a bank értesítésére és a jelszavak cseréjére. A bankkártya és az online hozzáférés ideiglenes zárolása is indokolt lehet.A telefon szakértői vizsgálata vagy megfelelő mentés után gyári visszaállítás válhat szükségessé. Fontos, hogy ne mentsünk vissza automatikusan minden ismeretlen alkalmazást. Pénzügyi kár esetén dokumentáljuk a tranzakciókat és tegyünk rendőrségi bejelentést.
Hogyan előzzük meg?
Tartsuk naprakészen az Androidot és az alkalmazásokat, hagyjuk bekapcsolva a Play Protectet, és csak hivatalos forrásból telepítsünk. Ne adjunk Accessibility-jogosultságot olyan programnak, amelynek működéséhez ez nem indokolható. Banki ügyintéző kérésére soha ne telepítsünk távoli hozzáférést vagy „védelmi” APK-t.Ismeretlen telefonos megkeresésnél a Ki hívott? adhat közösségi kontextust, a Telefonos csalás lépésről lépésre pedig segít felismerni, amikor az ártalmatlannak tűnő beszélgetés alkalmazástelepítés vagy pénzkérés felé halad.
Hogyan különböztessük meg a valódi Play Protectet a hamis alkalmazástól?
A legfontosabb különbség a forrás. A Google Play Protect az Android és a Google Play ökoszisztéma része; nem kell egy ismeretlen weboldalról külön APK-ként letölteni azért, mert valaki telefonon ezt kéri. Ha egy weboldal „Play Protect frissítés” vagy „biztonsági ellenőrzés” néven fájlt töltet le, kezeljük rosszindulatúként, amíg az ellenkezője nem bizonyított.A Beállítások és a Google Play Áruház saját menüjében ellenőrizhetjük a Play Protect állapotát. Ha valódi rendszerfrissítés szükséges, azt a készülék rendszerfrissítési funkciója vagy a hivatalos alkalmazásbolt kezeli. A biztonsági szolgáltatás nevének látványa önmagában soha ne írja felül a telepítés forrásának ellenőrzését.
Miért veszélyes a „teljes telefonátvétel” kifejezés?
A kutatói leírásban a complete device takeover arra utal, hogy a kártevő nagyon széles vezérlési lehetőségeket kap a megszerzett jogosultságok révén. Ez nem azt jelenti, hogy minden fertőzött telefonon automatikusan minden funkciót sikeresen kihasználnak. A támadó képessége és a ténylegesen végrehajtott művelet között különbség van.Felhasználói szempontból mégis indokolt komolyan venni, mert a jogosultságok kombinációja banki hitelesítő adatot, képernyőzárat, SMS-t és értesítést is érinthet. Ezért fertőzés gyanújánál nem elegendő csak a banki jelszót megváltoztatni ugyanazon a készüléken.
Mit tegyünk, ha ismeretlen APK került a telefonra?
Ha egy weboldalról, üzenetből vagy telefonos utasításra APK-fájlt telepítettünk, és az alkalmazás Accessibility-, SMS-, értesítés- vagy eszközadminisztrátori jogot kért, kezeljük komoly incidensként. Ne ugyanarról a készülékről lépjünk be a mobilbankba vagy változtassunk jelszót; használjunk másik, megbízható eszközt a bank értesítésére és a fontos fiókok biztosítására.Ellenőrizzük a különleges jogosultságokat, a telepített alkalmazások listáját és a Play Protect állapotát. Komoly banki trójai gyanújánál szakértői vizsgálat vagy megfelelő mentés után gyári visszaállítás is indokolt lehet, mert egy nagy jogosultságú kártevő puszta ikon-törléssel nem feltétlenül távolítható el biztonságosan.
Mit ellenőrizzünk az Android különleges jogosultságainál?
Érdemes időnként átnézni, mely alkalmazások férnek hozzá a kisegítő lehetőségekhez, az értesítésekhez, az SMS-ekhez, a készülékadminisztrátori funkciókhoz és az „ismeretlen alkalmazások telepítése” engedélyhez. Egy jelszókezelő vagy akadálymentesítési alkalmazás esetében lehet legitim oka bizonyos hozzáférésnek, egy egyszerű videólejátszó vagy frissen letöltött „biztonsági frissítés” esetében viszont kérdéses.Ha nem emlékszünk, miért kapott egy alkalmazás ilyen jogosultságot, ellenőrizzük a fejlesztőt és a telepítés forrását. Ne csak az alkalmazás nevét nézzük: a rosszindulatú program pontosan ismert márkanevekkel próbálhat bizalmat kelteni. Gyanú esetén előbb válasszuk le a telefont az érzékeny banki műveletekről, és megbízható másik eszközről intézzük a fiókbiztonsági lépéseket. A jogosultságok rendszeres felülvizsgálata nem helyettesíti a frissítést és a Play Protectet, de fontos plusz réteg.
A hivatalos alkalmazásbolt sem ok a hátradőlésre
A hivatalos alkalmazásbolt használata jelentősen csökkenti a kockázatot, de nem teszi szükségtelenné az óvatosságot. Nézzük meg a fejlesztő nevét, az alkalmazás funkcióját és a kért jogosultságokat. Ha egy egyszerű alkalmazás indokolatlanul SMS-, Accessibility- vagy adminisztrátori hozzáférést kér, ne engedélyezzük automatikusan, még akkor sem, ha a telepítés látszólag ismert környezetből indult.Elég-e egyszerűen törölni a gyanús alkalmazást?
Nem minden esetben. Egy egyszerű, alacsony jogosultságú alkalmazás eltávolítása megoldhatja a problémát, de egy banki trójai megszerezhet Accessibility-, értesítési vagy eszközadminisztrátori jogosultságokat, illetve hozzáférési adatokat lophat el. Ilyenkor nemcsak az a kérdés, hogy a program ikonja eltűnt-e, hanem az is, hogy maradt-e aktív jogosultság, kapcsolt fiók vagy már megszerzett belépési adat.Komoly fertőzés gyanújánál a banki és e-mail-fiókokat másik, megbízható eszközről kell biztosítani. Ezután indokolt lehet a telefon szakértői vizsgálata vagy megfelelő mentést követő gyári visszaállítása. A visszaállítás után se telepítsük vissza automatikusan ugyanazt az ismeretlen APK-t.
„Play Protect” név önmagában nem garancia
A Rokarolla azért jó figyelmeztető példa, mert egyetlen támadási láncban kapcsolja össze a hamis alkalmazásletöltést, a legitim biztonsági szolgáltatás nevével való visszaélést, a széles jogosultságok megszerzését és a banki adatok célzott ellopását. A „Play Protect” név önmagában nem garancia; a telepítés forrása és a kért jogosultságok döntőek.A felhasználó legfontosabb védelmi előnye az, hogy a fertőzéshez sok esetben szükség van egy döntésére: letöltésre, telepítésre vagy jogosultság engedélyezésére. Ha ezeket a lépéseket ismeretlen hívó vagy üzenet alapján nem tesszük meg, a támadási lánc gyakran már az elején megszakad.
A legfontosabb megelőző lépés az, hogy ismeretlen weboldalról vagy telefonos utasításra ne telepítsünk APK-fájlt, még biztonsági ígérettel sem.
A jogosultságok rendszeres átvizsgálása különösen fontos megelőző lépés.
Forrásellenőrzés
A Rokarolla képességeire vonatkozó technikai állításokat a kártevőt elemző Zimperium zLabs kutatásból ellenőriztük, az NBSZ NKI összefoglalóját másodlagos magyar nyelvű forrásként használtuk. A 217 célzott alkalmazás és a 137 parancs kutatói megfigyelés, nem fertőzött felhasználók száma.Utolsó forrásellenőrzés: 2026. szeptember 24. A cikk tájékoztató jellegű; konkrét pénzügyi vagy kiberbiztonsági incidensnél az érintett bank, szolgáltató, hatóság vagy incidenskezelő hivatalos eljárása az irányadó.