Crocodilus: Yeni Android Truva Atı, Erişilebilirlik Servislerini Kullanarak Bankacılık ve Kripto Hesaplarını Çalıyor
Siber güvenlik araştırmacıları, İspanya ve Türkiye'deki Android kullanıcılarını hedef alan yeni bir bankacılık kötü amaçlı yazılımı keşfetti. Crocodilus adı verilen bu truva atı, modern siber saldırı teknikleriyle donatılmış durumda.
"Crocodilus, sahneye basit bir kopya olarak değil, en başından itibaren tam teşekküllü bir tehdit olarak giriyor. Uzaktan kontrol, siyah ekran kaplamaları ve erişilebilirlik günlüğü üzerinden gelişmiş veri toplama gibi teknikler kullanıyor." – ThreatFabric
Diğer Android bankacılık trojanları gibi Crocodilus'un temel amacı, cihazı ele geçirmek (Device Takeover - DTO) ve sahte finansal işlemler gerçekleştirmek. Araştırmacılar, kaynak kodu analizinde kötü amaçlı yazılımın Türkçe konuşan bir yazar tarafından geliştirildiğini ortaya çıkardı.
Crocodilus Nasıl Çalışıyor?
- Google Chrome kılığına giriyor (paket adı: quizzical.washbowl.calamity).
- Android 13+ kısıtlamalarını aşabilen bir "dropper" olarak çalışıyor.
- Erişilebilirlik servislerini kullanma izni istiyor.
- Uzak bir sunucuya bağlanarak talimatlar, hedef finansal uygulamaların listesi ve kimlik bilgilerini çalmak için HTML kaplamalarını indiriyor.
- Kripto cüzdanlarını hedef alıyor ve sahte yedekleme uyarıları göstererek kullanıcıların seed phrase’lerini ele geçiriyor.
Kötü amaçlı yazılım, kullanıcıları "Cüzdanınızı 12 saat içinde yedeklemezseniz erişiminizi kaybedebilirsiniz!" şeklinde bir uyarı göstererek kandırıyor. Bu, kurbanları seed phrase'lerini açmaya yönlendiren bir sosyal mühendislik tekniği. Crocodilus, erişilebilirlik servislerini kötüye kullanarak ekranı izleyip seed phrase’leri çalıyor ve cüzdanları boşaltıyor.
Crocodilus'un Özellikleri
- Cihazda sürekli çalışıyor, uygulama açılışlarını izliyor ve kimlik bilgilerini çalmak için sahte giriş ekranları gösteriyor.
- Ekrandaki tüm etkinlikleri kaydediyor, Google Authenticator uygulamasının ekran görüntülerini alabiliyor.
- Siyah ekran kaplaması ve ses kapatma teknikleriyle zararlı faaliyetlerini gizleyebiliyor.
Crocodilus’un Öne Çıkan Özellikleri:
✔ Belirli bir uygulamayı başlatma
✔ Cihazdan kendini kaldırma
✔ Push bildirim gönderme
✔ Tüm/seçili kişilere SMS gönderme
✔ Kişi listesini çekme
✔ Yüklü uygulamaları listeleme
✔ SMS mesajlarını okuma
✔ Cihaz yöneticisi izinlerini talep etme
✔ Siyah ekran kaplamasını etkinleştirme
✔ Komuta ve Kontrol (C2) sunucusunu güncelleme
✔ Ses açma/kapatma
✔ Keylogger’ı etkinleştirme/devre dışı bırakma
✔ Kendini varsayılan SMS yöneticisi yapma
"Crocodilus, yeni keşfedilen tehditler arasında nadir görülen bir olgunluk seviyesi sergiliyor. Gelişmiş cihaz ele geçirme yetenekleri ve uzaktan kontrol özellikleriyle, modern kötü amaçlı yazılımların geldiği noktayı gösteriyor." – ThreatFabric
Crocodilus'un Ortaya Çıkışı ve Küresel Tehditler
Crocodilus’un keşfi, Windows kullanıcılarını hedef alan Grandoreiro bankacılık trojanı ile ilgili yeni bir kampanyanın ortaya çıkarıldığı döneme denk geliyor. Forcepoint araştırmacıları, Meksika, Arjantin ve İspanya’daki kullanıcıları hedef alan bir phishing saldırısında Grandoreiro’nun dağıtıldığını duyurdu.
Sonuç: Crocodilus, Android cihazları hedef alan en gelişmiş bankacılık trojanlarından biri olarak öne çıkıyor. Kullanıcıların erişilebilirlik izinlerini verirken dikkatli olmaları ve bilinmeyen kaynaklardan uygulama yüklemekten kaçınmaları gerekiyor! 🛡



