Banka Hesaplarınız Güvende Değil! İşte Yeni Bankacılık Truva Atı
Yeni Android Bankacılık Truva Atı BlankBot, Türk Kullanıcıları Hedef Alıyor
Siber güvenlik araştırmacıları, Türk kullanıcılarını hedef alan yeni bir Android bankacılık truva atı olan BlankBot'u keşfetti. BlankBot, finansal bilgileri çalmak amacıyla çeşitli zararlı yetenekler barındırıyor.
Intel 471 tarafından geçtiğimiz hafta yayınlanan bir analizde belirtildiğine göre, BlankBot, müşteri enjeksiyonları, keylogging (tuş kaydı), ekran kaydı gibi zararlı yeteneklere sahip ve bir WebSocket bağlantısı üzerinden bir kontrol sunucusuyla iletişim kuruyor.
BlankBot'un Keşfi ve Geliştirme Süreci
24 Temmuz 2024'te keşfedilen BlankBot'un aktif geliştirme aşamasında olduğu ve Android'in erişilebilirlik hizmetleri izinlerini kötüye kullanarak enfekte cihazlar üzerinde tam kontrol sağladığı belirtiliyor. BlankBot içeren bazı zararlı APK dosyalarının adları ise şu şekilde sıralandı:
- app-release.apk (com.abcdefg.w568b)
- app-release.apk (com.abcdef.w568b)
- app-release-signed (14).apk (com.whatsapp.chma14)
- app.apk (com.whatsapp.chma14p)
- app.apk (com.whatsapp.w568bp)
- showcuu.apk (com.whatsapp.w568b)
Zararlı Yazılımın İşleyişi ve Yetenekleri
BlankBot, Android 13 ile tanıtılan ve tehlikeli izinleri doğrudan istemeyi engelleyen kısıtlı ayarları aşmak için oturum tabanlı bir paket yükleyici kullanıyor. Zararlı yazılım, kurbanlardan üçüncü taraf kaynaklardan uygulama yüklemelerine izin vermelerini istiyor ve ardından uygulama içindeki APK dosyasını şifrelemeden yükleme sürecine devam ediyor.
Ekran Kaydı ve Keylogging: BlankBot, ekran kaydı yapabiliyor, tuş kaydı gerçekleştiriyor ve uzaktan sunucudan aldığı komutlar doğrultusunda bankacılık hesap bilgileri, ödeme verileri ve cihaz kilit desenini toplamak için yer paylaşımları yerleştiriyor.
SMS Mesajlarını Engelleme: Zararlı yazılım, SMS mesajlarını kesebiliyor, rastgele uygulamaları kaldırabiliyor ve kişi listeleri ile yüklü uygulamalar gibi verileri toplayabiliyor. Ayrıca, erişilebilirlik hizmetleri API'sını kullanarak kullanıcının cihaz ayarlarına veya antivirüs uygulamalarına erişmesini engelliyor.
Google'ın Tedbirleri
Google'dan bir sözcü, Hacker News'e yaptığı açıklamada, Google Play Store'da bu kötü amaçlı yazılımı içeren herhangi bir uygulama bulunmadığını belirtti. Sözcü, "Android kullanıcıları, Google Play Protect tarafından bu kötü amaçlı yazılımın bilinen sürümlerine karşı otomatik olarak korunmaktadır. Google Play Protect, bu kötü amaçlı yazılımı içeren uygulamaları, bu uygulamalar Play Store dışındaki kaynaklardan gelse bile, kullanıcıları uyararak ve engelleyerek korur," dedi.
Google'ın Güvenlik Önlemleri
Bu açıklama, Google'ın, SMS Blaster dolandırıcılığı olarak bilinen, hücre sitesi simülatörlerini kullanarak SMS mesajlarını doğrudan Android telefonlara enjekte eden dolandırıcılık tekniklerine karşı aldığı önlemleri açıklamasının hemen ardından geldi. Bu yöntem, taşıyıcı ağını ve dolandırıcılık filtrelerini tamamen atlayarak sahte LTE veya 5G ağlarını kullanıyor.
Google, bu dolandırıcılıkla mücadele etmek için kullanıcılarına modem seviyesinde 2G'yi devre dışı bırakma ve sahte baz istasyonlarının SMS yükü enjekte etmesini önlemek için null şifreleri kapatma seçeneği sunuyor. Mayıs ayında Google, kullanıcıların hücresel ağ bağlantısının şifrelenmemiş olduğunu ve hücre sitesi simülatörlerinin kullanıcıları izlemek veya SMS tabanlı dolandırıcılık mesajları göndermek için kullanıldığını fark etmelerini sağlayan güvenlik önlemlerini artıracağını açıklamıştı.
BlankBot'un Tehlikesi
Siber güvenlik şirketi, "BlankBot, hala geliştirilme aşamasında olan yeni bir Android bankacılık truva atıdır. Farklı uygulamalarda gözlemlenen birden fazla kod varyantı bunu kanıtlıyor. Buna rağmen, kötü amaçlı yazılım Android cihazına bulaştığında zararlı eylemleri gerçekleştirebilir," dedi.
BlankBot'un geniş yetenek yelpazesi, ekran kaydı yapmaktan tuş kaydına, bankacılık hesap bilgilerini toplamaktan rastgele uygulamaları kaldırmaya kadar uzanıyor. Kullanıcıların cihazlarının kontrolünü ele geçirme ve kişisel bilgilerini çalma yeteneği ile BlankBot, Android kullanıcıları için ciddi bir tehdit oluşturuyor.
Bu tür kötü amaçlı yazılımlar, kullanıcıların dikkatli olmasını ve sadece güvenilir kaynaklardan uygulama indirmelerini gerektiriyor. Ayrıca, cihazlarına yükledikleri uygulamaların erişim izinlerini dikkatlice gözden geçirmeleri ve gerektiğinde sınırlamaları önemlidir.