11 Mart 2026 Çarşamba

Yeni Truva atı, Starlink maskesiyle yayılıyor!

Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT), siber suçluların BeatBanker Truva atını Starlink’in Android uygulaması maskesiyle yaydığı yeni bir zararlı yazılım kampanyası tespit etti

Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT), siber suçluların BeatBanker Truva atını Starlink'in Android uygulaması maskesiyle yaydığı yeni bir zararlı yazılım kampanyasını tespit etti. Saldırganların öncelikli hedefi Brezilya'daki kullanıcılar olsa da, Kaspersky uzmanları diğer ülkelerdeki kullanıcıların da bu tehditlerle karşılaşabileceği konusunda uyarılarda bulundu. Söz konusu Truva atı, cihazlarda Monero kripto para madenciliği yapmasının yanı sıra BTMOB adı verilen bir uzak erişim aracı (RAT) da yüklemektedir. BeatBanker, sistemde kalıcılığını sürdürmek için neredeyse duyulamayacak seviyede sürekli döngüye alınmış bir ses dosyası kullanarak tespit edilmeden çalışmaya devam etmektedir.

Kaspersky GReAT Amerika ve Avrupa Birimleri Başkanı Fabio Assolini, konuyla ilgili şu açıklamalarda bulundu: "BeatBanker'ı ilk gördüğümüzde bir kamu hizmetleri uygulaması kılığında yayılıyor ve kripto madenciye ek olarak bir bankacılık Truva atı yüklüyordu. Ancak son tespitlerimiz, bankacılık modülü yerine BTMOB RAT'ı devreye sokan yeni bir varyantın kullanıldığını gösteriyor. Saldırganlar, farklı ülkelerden daha fazla kurbana ulaşmak için Starlink uygulaması gibi yeni bir 'yem' kullanıyor. Bu nedenle kullanıcıların tetikte olması ve akıllı telefonlarını korumak için gelişmiş güvenlik çözümleri kullanmaları kritik önem taşımaktadır."

İlk Bulaşma Vektörü

Kaspersky uzmanlarına göre siber suçlular, BeatBanker Truva atını içeren sahte bir Starlink uygulamasını, Google Play Store'u taklit eden oltalama (phishing) sayfaları üzerinden dağıtıyor. Zararlı yazılım bir cihaza yüklendikten sonra, kullanıcıya yine Google Play'i taklit eden bir arayüz gösterilir. Bu yöntemle saldırganlar, kullanıcıları uygulama kurulum izinlerini vermeye ikna ederek ek gizli zararlı bileşenlerin indirilmesine olanak tanımaktadır.

Kripto Madenciliği ve BTMOB RAT Modülü

Kullanıcı, sahte Google Play sayfasında UPDATE düğmesine tıkladığında cihazda bir Monero kripto para madencisi devreye girer. BeatBanker, enfekte akıllı telefonun pil seviyesini, cihaz sıcaklığını ve kullanıcı etkinliğini sürekli izleyerek çalışmaktadır. Bu veriler doğrultusunda, arka planda çalışan gizli kripto madencisi otomatik olarak başlatılmakta veya durdurulmaktadır.

Android Truva atı ayrıca ele geçirilen cihaza BTMOB RAT da kurmaktadır. Malware-as-a-Service (MaaS) modeliyle satılan bu araç, saldırganlara cihaz üzerinde tam uzaktan kontrol sağlamaktadır. BTMOB; izinleri otomatik olarak verebilme, sistem bildirimlerini gizleyebilme ve PIN, desen ve parola gibi ekran kilidi bilgilerinin ele geçirilmesine yönelik mekanizmalar içermektedir. Zararlı yazılım, ayrıca saldırganların ön ve arka kameralara erişmesine, GPS konumunu izlemesine ve hassas verileri sürekli olarak toplamasına olanak tanımaktadır.

BeatBanker, sistemden kaldırılmasını zorlaştırmak için kalıcılık mekanizmaları da kullanmaktadır. Zararlı yazılım, ön planda sabit bir bildirim göstererek ve arka planda sessiz medya oynatma içeren bir foreground servis çalıştırarak işletim sisteminin zararlı süreci sonlandırmasını engellemeyi amaçlamaktadır.

Kaspersky ürünleri bu tehdidi HEUR:Trojan-Dropper.AndroidOS.BeatBanker ve HEUR:Trojan-Dropper.AndroidOS.Banker.* olarak tespit etmektedir.

Mobil Tehditlere Karşı Korunmak İçin Kaspersky’nin Önerileri

  • Uygulamaları yalnızca Apple App Store ve Google Play gibi resmi uygulama mağazalarından indirin. Ancak resmi mağazalardan indirilen uygulamaların da her zaman tamamen güvenli olmayabileceğini unutmayın.
  • Uygulama yorumlarını mutlaka kontrol edin, yalnızca resmi web sitelerindeki bağlantıları kullanın ve uygulama zararlı çıkarsa bunu tespit edip engelleyebilecek Kaspersky Premium gibi güvenilir bir güvenlik çözümü yükleyin.
  • Kullandığınız uygulamaların izinlerini dikkatle inceleyin. Özellikle Erişilebilirlik Hizmetleri (Accessibility Services) gibi yüksek riskli izinler söz konusu olduğunda onay vermeden önce iki kez düşünün.
  • İşletim sisteminizi ve önemli uygulamalarınızı güncellemeler yayınlandıkça güncel tutun. Pek çok güvenlik açığı, yazılımın güncel sürümlerini yükleyerek giderilebilir.
ÖNCEKİ HABER

Yeni Truva atı, Starlink maskesiyle yayılıyor!

SONRAKİ HABER

Nazan Öncel, Kadınlar Günü'nde Zorluklara Dikkat Çekti