Yeni Reklam Dolandırıcılığı Kampanyası: 60 Milyondan Fazla İndirmeye Sahip 331 Uygulama Kimlik Avı ve İzinsiz Reklamlarla Kullanıcıları Hedef Alıyor
Siber güvenlik araştırmacıları, Google Play Store üzerinden yayımlanan yüzlerce kötü amaçlı uygulamanın, tam ekran reklamlar sunarak ve kimlik avı saldırıları düzenleyerek geniş çaplı bir reklam dolandırıcılığı operasyonu yürüttüğünü ortaya çıkardı.
Bitdefender tarafından The Hacker News ile paylaşılan rapora göre, "Bu uygulamalar, bağlam dışı reklamlar göstererek kullanıcı deneyimini bozmaktadır. Dahası, kimlik avı saldırıları ile kurbanları, kimlik bilgilerini ve kredi kartı bilgilerini paylaşmaya yönlendirmektedir."
Bu faaliyetlere dair ilk bulgular, Integral Ad Science (IAS) tarafından bu ayın başlarında duyuruldu. IAS, 180’den fazla uygulamanın, kullanıcıları sürekli rahatsız eden ve ekranı kaplayan geçişli video reklamlar sunduğunu belirledi. Bu dolandırıcılık şeması "Vapor" olarak adlandırıldı.
Google tarafından kaldırılan bu uygulamalar, meşru uygulamalar gibi görünerek toplamda 56 milyondan fazla indirme elde etti ve günlük 200 milyondan fazla reklam teklifi üretti.
IAS Tehdit Laboratuvarı şu açıklamada bulundu: "Vapor operasyonunun arkasındaki dolandırıcılar, her biri yalnızca birkaç uygulama barındıran birden fazla geliştirici hesabı oluşturmuştur. Bu dağıtılmış yapı sayesinde, herhangi bir tek hesabın kaldırılması operasyonun geneline minimum etki yaratmaktadır."
Bu kötü amaçlı yazılımlar, genellikle zararsız gibi görünen yardımcı programlar, fitness ve yaşam tarzı uygulamaları kılığında yayımlanarak kullanıcıları yanıltmaktadır.
Tehdit aktörlerinin en dikkat çekici taktiklerinden biri "versioning" olarak bilinen yöntemdir. Bu yöntem, kötü amaçlı işlevlere sahip olmayan, tamamen işlevsel bir uygulamanın başlangıçta yayımlanmasını ve Google’ın güvenlik incelemelerinden geçmesini sağlar. Daha sonraki güncellemelerde ise zararlı özellikler eklenerek kullanıcılara izinsiz reklamlar gösterilir.
Bunun yanı sıra, bu reklamlar cihazın tüm ekranını ele geçirerek kullanıcıların cihazlarını etkili bir şekilde kullanmasını engeller. Kampanyanın 2024 yılı Nisan ayında başladığı ve 2025 yılının başlarında büyük ölçüde genişlediği tahmin edilmektedir. Özellikle Ekim ve Kasım aylarında Play Store’a 140’tan fazla sahte uygulama yüklendiği tespit edilmiştir.
Romanya merkezli siber güvenlik şirketi Bitdefender’in son araştırmaları, dolandırıcılık operasyonunun tahmin edilenden daha büyük olduğunu ortaya koymaktadır. İncelemelere göre, toplamda 331 uygulama bu dolandırıcılık şemasına dahil olmuş ve 60 milyondan fazla indirme almıştır.
Bazı uygulamalar, kullanıcı farkındalığını azaltmak adına cihazın uygulama başlatıcısında simgelerini gizleyerek algılanmamaya çalışmaktadır. Bunun yanı sıra, bazı uygulamalar kullanıcı kimlik bilgilerini ve kredi kartı bilgilerini toplamaya yönelik tasarlanmıştır. Kötü amaçlı yazılım, ayrıca cihaz bilgilerini saldırgan tarafından kontrol edilen bir sunucuya iletebilmektedir.
Tespit edilmekten kaçınmak için kullanılan başka bir yöntem ise Leanback Launcher teknolojisidir. Bu başlatıcı, özellikle Android tabanlı TV cihazları için geliştirilmiş olup, tehdit aktörleri uygulamalarını Google Voice gibi göstererek kullanıcıları yanıltmaktadır.
Bitdefender, "Saldırganlar, uygulama simgelerini başlatıcıdan gizleyerek yeni Android sürümlerinde uygulanmış güvenlik kısıtlamalarını aşmanın bir yolunu buldu" ifadelerini kullandı. "Bu uygulamalar, Android 13'te teknik olarak mümkün olmaması gerekirken, kullanıcı etkileşimi olmadan başlatılabiliyor."
Bu dolandırıcılık faaliyetinin tek bir tehdit aktörü tarafından mı yoksa aynı yeraltı forumlarında satılan kötü amaçlı paketleme araçlarını kullanan birden fazla siber suçlu tarafından mı yürütüldüğü henüz netleşmiş değildir.
"İncelenen uygulamalar, ön planda çalışmadıkları halde etkinlik başlatmak için Android güvenlik kısıtlamalarını aşmakta ve gerekli izinlere sahip olmadan kullanıcıları sürekli tam ekran reklamlarla rahatsız etmektedir," şeklinde açıklama yapan Bitdefender, "Aynı yöntem, kimlik avı saldırıları içeren kullanıcı arayüzü öğelerini sunmak için de kullanılmaktadır" diye ekledi.
Siber güvenlik araştırmacıları, Google Play Store üzerinden yayımlanan yüzlerce kötü amaçlı uygulamanın, tam ekran reklamlar sunarak ve kimlik avı saldırıları düzenleyerek geniş çaplı bir reklam dolandırıcılığı operasyonu yürüttüğünü ortaya çıkardı.
Bitdefender tarafından The Hacker News ile paylaşılan rapora göre, "Bu uygulamalar, bağlam dışı reklamlar göstererek kullanıcı deneyimini bozmaktadır. Dahası, kimlik avı saldırıları ile kurbanları, kimlik bilgilerini ve kredi kartı bilgilerini paylaşmaya yönlendirmektedir."
Bu faaliyetlere dair ilk bulgular, Integral Ad Science (IAS) tarafından bu ayın başlarında duyuruldu. IAS, 180’den fazla uygulamanın, kullanıcıları sürekli rahatsız eden ve ekranı kaplayan geçişli video reklamlar sunduğunu belirledi. Bu dolandırıcılık şeması "Vapor" olarak adlandırıldı.
Google tarafından kaldırılan bu uygulamalar, meşru uygulamalar gibi görünerek toplamda 56 milyondan fazla indirme elde etti ve günlük 200 milyondan fazla reklam teklifi üretti.
IAS Tehdit Laboratuvarı şu açıklamada bulundu: "Vapor operasyonunun arkasındaki dolandırıcılar, her biri yalnızca birkaç uygulama barındıran birden fazla geliştirici hesabı oluşturmuştur. Bu dağıtılmış yapı sayesinde, herhangi bir tek hesabın kaldırılması operasyonun geneline minimum etki yaratmaktadır."
Bu kötü amaçlı yazılımlar, genellikle zararsız gibi görünen yardımcı programlar, fitness ve yaşam tarzı uygulamaları kılığında yayımlanarak kullanıcıları yanıltmaktadır.
Gelişmiş Gizlenme ve Algılama Önleme Teknikleri
Tehdit aktörlerinin en dikkat çekici taktiklerinden biri "versioning" olarak bilinen yöntemdir. Bu yöntem, kötü amaçlı işlevlere sahip olmayan, tamamen işlevsel bir uygulamanın başlangıçta yayımlanmasını ve Google’ın güvenlik incelemelerinden geçmesini sağlar. Daha sonraki güncellemelerde ise zararlı özellikler eklenerek kullanıcılara izinsiz reklamlar gösterilir.
Bunun yanı sıra, bu reklamlar cihazın tüm ekranını ele geçirerek kullanıcıların cihazlarını etkili bir şekilde kullanmasını engeller. Kampanyanın 2024 yılı Nisan ayında başladığı ve 2025 yılının başlarında büyük ölçüde genişlediği tahmin edilmektedir. Özellikle Ekim ve Kasım aylarında Play Store’a 140’tan fazla sahte uygulama yüklendiği tespit edilmiştir.
Romanya merkezli siber güvenlik şirketi Bitdefender’in son araştırmaları, dolandırıcılık operasyonunun tahmin edilenden daha büyük olduğunu ortaya koymaktadır. İncelemelere göre, toplamda 331 uygulama bu dolandırıcılık şemasına dahil olmuş ve 60 milyondan fazla indirme almıştır.
Bazı uygulamalar, kullanıcı farkındalığını azaltmak adına cihazın uygulama başlatıcısında simgelerini gizleyerek algılanmamaya çalışmaktadır. Bunun yanı sıra, bazı uygulamalar kullanıcı kimlik bilgilerini ve kredi kartı bilgilerini toplamaya yönelik tasarlanmıştır. Kötü amaçlı yazılım, ayrıca cihaz bilgilerini saldırgan tarafından kontrol edilen bir sunucuya iletebilmektedir.
Tespit edilmekten kaçınmak için kullanılan başka bir yöntem ise Leanback Launcher teknolojisidir. Bu başlatıcı, özellikle Android tabanlı TV cihazları için geliştirilmiş olup, tehdit aktörleri uygulamalarını Google Voice gibi göstererek kullanıcıları yanıltmaktadır.
Bitdefender, "Saldırganlar, uygulama simgelerini başlatıcıdan gizleyerek yeni Android sürümlerinde uygulanmış güvenlik kısıtlamalarını aşmanın bir yolunu buldu" ifadelerini kullandı. "Bu uygulamalar, Android 13'te teknik olarak mümkün olmaması gerekirken, kullanıcı etkileşimi olmadan başlatılabiliyor."
Bu dolandırıcılık faaliyetinin tek bir tehdit aktörü tarafından mı yoksa aynı yeraltı forumlarında satılan kötü amaçlı paketleme araçlarını kullanan birden fazla siber suçlu tarafından mı yürütüldüğü henüz netleşmiş değildir.
"İncelenen uygulamalar, ön planda çalışmadıkları halde etkinlik başlatmak için Android güvenlik kısıtlamalarını aşmakta ve gerekli izinlere sahip olmadan kullanıcıları sürekli tam ekran reklamlarla rahatsız etmektedir," şeklinde açıklama yapan Bitdefender, "Aynı yöntem, kimlik avı saldırıları içeren kullanıcı arayüzü öğelerini sunmak için de kullanılmaktadır" diye ekledi.




