"SpyNote, BadBazaar ve MOONSHINE Zararlıları Sahte Uygulamalarla Android ve iOS Kullanıcılarını Hedef Alıyor"
Siber güvenlik araştırmacıları, SpyNote adlı bilinen bir Android casus yazılımını yaymak amacıyla, tehdit aktörlerinin yeni kayıtlı alan adlarında sahte web siteleri kurduğunu tespit etti.
Bu sahte siteler, özellikle Google Chrome tarayıcısı gibi popüler uygulamaları taklit ederek kullanıcıları yanıltmayı hedefliyor. Gerçekte Google Play Store'u taklit eden bu sayfalar, kullanıcılara zararlı APK dosyalarını indirtiyor.
"Tehdit aktörü, hem İngilizce hem de Çince dilinde hazırlanmış teslimat siteleri kullandı. Ayrıca bu sitelerin kaynak kodlarında ve kötü amaçlı yazılımın kendisinde Çince yorum satırlarına da rastlandı."
— DomainTools Investigations (DTI) Raporu
SpyNote, Casusluk Amaçlı Tam Erişim Sağlıyor
SpyNote (diğer adıyla SpyMax), uzun süredir bilinen bir uzaktan erişim truva atı (RAT). Bu yazılım, özellikle erişilebilirlik servislerini kötüye kullanarak ele geçirdiği Android cihazlardan hassas veriler çalabiliyor. 2024 yılının Mayıs ayında da, sahte bir Avast antivirüs sitesi aracılığıyla yayılmıştı.
Mobil güvenlik şirketi Zimperium’un analizi, SpyNote ile Gigabud adlı başka bir kötü amaçlı yazılım arasında benzerlikler olduğunu ortaya koydu. Bu benzerlikler, her iki yazılımın da aynı Çinli aktör tarafından geliştirilmiş olabileceği ihtimalini güçlendiriyor. Gigabud, "GoldFactory" kod adıyla bilinen Çinli bir aktöre atfediliyor.
SpyNote, geçmişte OilAlpha gibi devlet destekli APT grupları tarafından da kullanılmıştı.
DTI tarafından tespit edilen sahte siteler, kullanıcıyı kandırarak zararlı bir APK dosyası indirtiyor. Bu dosya, diyalog kutusu üzerinden tıklanan bir seçenek aracılığıyla ikinci bir APK yükleyerek SpyNote'u arka planda çalıştırıyor.
"Kurulumun ardından yazılım, cihaz üzerinde kapsamlı kontrol sağlamak için çok sayıda izin talep eder. Bu izinlerle birlikte SMS, kişi listesi, çağrı kayıtları, konum verileri ve dosyalar gibi veriler ele geçirilir. SpyNote ayrıca mikrofon ve kamerayı açma, aramaları yönlendirme ve uzaktan komut çalıştırma gibi yeteneklere de sahiptir."
iOS Kullanıcıları da Tehdit Altında
Mobil güvenlik firması Lookout, 2024 yılı boyunca 4 milyondan fazla sosyal mühendislik saldırısının mobil cihazları hedef aldığını, kurumsal cihazlarda 427.000 kötü amaçlı uygulama tespit edildiğini ve 1,6 milyon uygulamanın güvenlik açığı içerdiğini bildirdi.
"Son beş yılda iOS kullanıcıları, Android kullanıcılarına kıyasla daha fazla oltalama (phishing) saldırısına maruz kaldı. 2024 yılı, iOS cihazlarının Android cihazlara göre **iki kat daha fazla tehdit altında olduğu ilk yıl oldu."
— Lookout Raporu
Devlet Destekli Casus Yazılımlar: BadBazaar ve MOONSHINE
Avustralya, Kanada, Almanya, Yeni Zelanda, Birleşik Krallık ve ABD'nin siber güvenlik ve istihbarat kurumları, BadBazaar ve MOONSHINE adlı zararlı yazılımlarla yürütülen yeni bir casusluk kampanyasına dair ortak uyarı yayınladı.
Bu kampanyalar, özellikle Uygur, Tayvanlı ve Tibetli toplulukları hedef alıyor. Tehlikenin yalnızca hedef gruplarla sınırlı kalmadığına dikkat çeken kurumlar, casus yazılımların yayılım yöntemlerinin kontrolsüz olduğunu ve sıradan kullanıcıların da tehlikeye girebileceğini vurguladı.
BadBazaar ve MOONSHINE, Android ve iOS cihazlardan konum bilgisi, mesajlar, fotoğraflar ve dosyalar gibi hassas verileri toplayabilen trojan yazılımlardır. Bu zararlılar genellikle mesajlaşma, yardımcı araçlar veya dini uygulamalar gibi maskelenmiş sahte uygulamalar aracılığıyla yayılıyor.
“BadBazaar’ın iOS sürümü, Android versiyonuna göre daha sınırlı yeteneklere sahip olsa da, kişisel veri sızıntısına yol açabilecek kapasiteye sahiptir. Bu sürümün, özellikle Çin’deki Tibetli topluluklara karşı kullanıldığına dair bulgular mevcuttur.”
— Lookout, Ocak 2024 Raporu
MOONSHINE zararlısı ise, Earth Minotaur isimli aktör tarafından, özellikle Tibetli ve Uygur topluluklar üzerinde uzun vadeli gözetim amacıyla kullanılıyor. Sızdırılan veriler, SCOTCH ADMIN adlı özel bir yönetim paneline aktarılıyor. Ocak 2024 itibarıyla, bu panel üzerinden 635 cihazın izlendiği tespit edildi.
İsveç'te Casusluk Tutuklaması
Bu gelişmelere paralel olarak, İsveç güvenlik birimleri, Uygur diasporasını gözetlediği şüphesiyle Stockholm'de yaşayan Dilshat Reshit adlı kişiyi tutukladı. Reshit, 2004 yılından beri Dünya Uygur Kongresi’nin (WUC) Çince sözcüsü olarak görev yapıyordu.



