Hoşgeldin Misafir

Akıllı Telefonlar Tehlikede: Yeni Nesil Casus "ZeroDayRAT" Analizi ve Tespit Yöntemleri

Stronger_Cracker

25 Tem 2022
6,410 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Selamün aleyküm cümleten,

Piyasayı tararken gözüme çarpan, "Benim telefonum iPhone, bana bir şey olmaz" diyenleri bile terletecek yeni bir beladan ve buna karşı alabileceğimiz teknik önlemlerden bahsetmek istiyorum.

Biliyorsunuz teknoloji geliştikçe hackerlar da boş durmuyor. Eskiden sadece link atıp "tıkla" derlerdi, şimdi olay ZeroDayRAT ve türevleriyle (GoldPickaxe, SpyNote vb.) bambaşka bir boyuta geçti. Bu yeni dalga hem Android'i hem de o meşhur "Kale gibi" denilen iOS'u aynı anda hedef alıyor.

Olayın ciddiyetini şöyle özetleyeyim. Amaç sadece kredi kartı çalmak değil. Hedef doğrudan "Dijital Kimliğiniz". Bu yazılımlar galerinizdeki fotoğrafları ve yüz verilerinizi toplayarak yapay zeka (DeepFake) ile sahte videolarınızı üretiyor ve bankaların "Yüz Tanıma" sistemlerini bile atlatıp hesabınıza sanki sizmişsiniz gibi giriyor.

kijym6n.png




🤖 Android Tarafı: "Erişilebilirlik" Tuzağı

Android dünyasında bu virüsler genelde "Sistem Güncellemesi", "Hızlı VPN" veya sahte kargo takip uygulamaları kılığında geliyor. İndirdiğiniz an sizden masum görünen ama aslında sistemin anahtarı olan tek bir izin istiyor: "Erişilebilirlik (Accessibility)".

Arkadaşlar, bu izni verdiğiniz an telefon artık sizin değildir. Cihazda "Overlay (Ekran Üstü Kaplama)" saldırısı başlatırlar:

  • Gece siz uyurken ekranı açıp, kendi kendine dokunuşlar yaparak işlem yapabilir.
  • SMS ile gelen banka şifrelerini (2FA) okuyup silebilir.
  • Siz virüsü silmek için Ayarlar'a girmeye çalıştığınızda, menüyü anında kapatarak kendi kendini silinmeye karşı korur.
ijoy22j.png


Görsel Analizi: Yukarıdaki örnekte, zararlı yazılım kendini Japonya'nın ünlü bir elektrik şirketi (TEPCO) gibi gösteriyor. Dilini anlamasanız bile istediği izinlerin korkunçluğuna dikkat edin: "Eylemlerinizi gözlemleyin", "Pencere içeriğini alın" ve "Hareketleri (dokunma/kaydırma) gerçekleştirin". Bu izni vermek, cihazın anahtarını teslim etmektir.


🍏 iOS (iPhone) Tarafı: "Test Sürümü" ve MDM Açığı

Gelelim "iPhone'a virüs bulaşmaz" efsanesine. Hackerlar Apple'ın duvarlarını aşmak için iki sinsi yöntem kullanıyor:

  • TestFlight İstismarı: Apple'ın geliştiriciler için sunduğu "Beta Test" platformunu kullanıyorlar. "Uygulamamın betasını dene" diyerek, Apple'ın resmi güvenlik denetiminden geçmemiş virüslü yazılımı size yasal bir kılıfla yüklüyorlar.
  • Sahte Profiller (MDM): Oltalama linkleriyle "Ayarlarınıza bir yapılandırma profili ekleyin" diyerek telefonun tüm internet trafiğini (DNS/VPN üzerinden) kendi sunucularına yönlendiriyorlar.
Yani iPhone kullanıyorum diye rehavete kapılmayın.

t0vjbyv.png


Görsel Analizi: Bir iPhone'a yüklenmiş zararlı profili görüyorsunuz. "Verified" (Doğrulanmış) yazan yeşil tike aldanmayın. Bu profil, cihazın ağ ayarlarını ele geçirmiş durumda. Kırmızı "Profili Kaldır" butonu, bunun sisteme sonradan eklenen bir yama olduğunun kanıtıdır.


⚠️ Somut Kanıt: Verileriniz Nasıl Gidiyor?

"Bu izinleri verirsek ne olur?" diyenler için aşağıdaki görsel durumu özetliyor. Bu, bir saldırganın kendi ekranında gördüğü görüntüdür. Keylogger (Tuş kaydedici) özelliği sayesinde, kurbanın o an ekrana girdiği kredi kartı bilgileri anlık olarak saldırganın paneline düşmektedir.

8iyziw7.png




🛠️ Nasıl Tespit Ederiz?
Saldırılar artık "Dosya" tabanlı değil, tamamen "İzin ve Trafik" tabanlıdır. Şüphelenenler için kontrol adımları şunlar:

1. Temel Kontroller (Ayarlar):

  • Android'ciler: Ayarlar > Erişilebilirlik (Accessibility) kısmına girin. "İndirilen Servisler" altında adını bilmediğiniz, saçma sapan bir servis "AÇIK" duruyorsa hemen kapatıp cihazı sıfırlayın.
  • iPhone'cular: Ayarlar > Genel > VPN ve Cihaz Yönetimi kısmına bakın. Kurumsal şirketiniz hariç orada "Doğrulanmamış" bir MDM profili varsa hemen silin.
2. Derinlemesine Ağ Analizi (Tavsiyemdir):
Arka planda verilerinizin çalınıp çalınmadığını kesin olarak anlamak için ağ trafiğinizi dinlemeniz gerekir. Play Store veya F-Droid üzerinden PCAPdroid veya NetGuard gibi açık kaynaklı araçları kurun. Cihaz boşta dururken Çin, Rusya veya isimsiz sunuculara sürekli veri paketleri (TCP/UDP) gidiyorsa, cihazınızda büyük ihtimalle bir RAT çalışıyordur.


hvcvi7w.png


jv9i5hc.png



Görsel Analizi: PCAPdroid ve NetGuard gibi araçlar, telefonunuzdaki hangi uygulamanın hangi IP adresiyle gizlice iletişim kurduğunu gösterir. Normalde görmediğiniz bu arka kapı trafiğini izlemek, RAT tespiti için en kesin yöntemdir.


Teknoloji güzel ama tedbiri elden bırakmamak lazım. İşin özü şu; Artık virüsler sistemin açıklarını değil, bizim dikkatsizliğimizi hackliyor.

Vaktinizi ayırıp okuduğunuz için müteşekkirim.

Herkese İyi Forumlar Dilerim.