THE TELL

ToxicPanda telefonunuzdaki VPN anahtarını size karşı çeviriyor

Android için bir bankacılık truva atı artık zararsız görünen tek bir izin istiyor: VPN erişimi. Bu izinle telefonu Google'ın kendi güvenlik sisteminden koparıyor. Sonra PIN kodlarını toplamaya başlıyor.

Çoğumuz bir noktada VPN isteyen bir uygulamaya 'izin ver' demişizdir. Zararsız görünür. Mobil güvenlik şirketi Zimperium'un takip ettiği Android zararlı yazılım ailesi ToxicPanda, en yeni sürümünü tam olarak bu dokunuşun üzerine kurmuş.

VPN izni verildiği an, zararlı yazılım telefonda yerel bir ağ arayüzü oluşturuyor — telefonun bütün trafiğinin geçmek zorunda olduğu bir gişe düşünün. Ardından Google Play ve Google Play Hizmetleri'ne giden trafiği kesiyor. Uygulama doğrulama, güncellemeler, Play Protect kontrolleri: hepsi susuyor. Kapı kapandıktan sonra ToxicPanda kendi yükünü açıyor, kuruyor ve Erişilebilirlik İzinleri'ni istiyor — normalde ekranı görmekte veya dokunmakta zorlananlara yardım için var olan ayar. Zimperium'a göre yeni sürüm, 16 ülkede 349 bankacılık, finans, kripto para ve e-cüzdan uygulaması için sahte giriş ekranı taşıyor, 167 uzaktan komutu destekliyor ve 140 finans ile kripto uygulamasını hedef alan, listesi anlık güncellenebilen ayrı bir PIN toplama modülü içeriyor.

Ne anlama geliyor

İşin ustalığı çalmakta değil. Sıralamada. Antivirüs ve Play Protect ancak dışarıyla konuşabildikleri sürece işe yarar. ToxicPanda önce telefon hattını kesiyor, sonra evi soyuyor.

Zimperium'a göre kurbanın gördüğü ekranda hiçbir şey değişmiyor. Bankacılık uygulamanızı açıyorsunuz, bankacılık uygulamanızı görüyorsunuz, PIN'inize dokunuyorsunuz — üstte oturan görünmez bir katman her dokunuşu kaydediyor. ToxicPanda ayrıca Android'in kilit ekranını taklit ederek PIN, desen ve şifreleri yakalıyor; bazı örneklerde altta olan biteni gizlemek için sahte bir 'sistem güncelleniyor' ekranı bile çıkıyor.

Hiçbir şey yanlış görünmüyor. Tasarımın tamamı bu.
Bunu paylaş

Göründüğünden daha önemli ikinci bir hile var. Erişilebilirlik iznini kullanarak zararlı yazılım Geliştirici Seçenekleri'ni açıyor, Kablosuz Hata Ayıklama'yı devreye alıyor, altı haneli eşleştirme kodunu ve portu okuyor, telefonun kendi hata ayıklama servisine bağlanıyor — normalde geliştiricilerin USB yerine Wi-Fi üzerinden cihaza komut göndermesi için var olan bir araç. Buradan kendine izinleri, size hiçbir onay ekranı göstermeden veriyor. Zimperium bunun büyüyen bir eğilim olduğunu belirtiyor: Group-IB kısa süre önce aynı mekanizmayı RedHook zararlısında rapor etmişti.

autoBoot adında bir komut bile var; telefonun üreticisini tespit edip ona uygun otomatik başlatma ayarlarını açıyor, böylece Xiaomi, OPPO, Vivo, Samsung ve Huawei cihazlarındaki pil tasarrufu özellikleri onu arka planda öldürmüyor. Birileri oturmuş, beş farklı üreticinin pil ayarlarını tek tek incelemiş.

Kimi ilgilendiriyor

Android telefonla bankacılık yapan herkes — yirmili, otuzlu yaşlardaki pek çok kişi için zaten tek yol bu: şube yok, masaüstü yok, sadece uygulama ve maaşla başkasının cebi arasında duran altı haneli bir PIN. Türkiye'de bu, bir de kripto tarafını buluyor: enflasyon karşısında biriktirdiğini eritmemek için telefondaki cüzdana birkaç bin lira ya da dolar değerinde kripto koyan, bunu spekülasyon değil koruma amacıyla yapan herkes de hedefte — 349 hedef uygulama arasında kripto para ve e-cüzdan uygulamaları var, PIN modülü bunlardan 140'ını kapsıyor. Ve bir uygulamanın 'faydalı bir şey' vaadiyle ikna edip Erişilebilirlik ya da Geliştirici Seçenekleri'ni açtırdığı herkesi de ilgilendiriyor — saldırı zincirinin tamamı bu iki anahtara dayanıyor.

Sırada ne var

İzlenmesi gereken iki şey var. Birincisi, Kablosuz ADB istismarının yayılıp yayılmayacağı: Zimperium, RedHook'un da aynı mekanizmayı kullandığına şimdiden işaret ediyor; soru artık kaç ailenin bunu benimseyeceği. İkincisi, Google'ın VPN izni ya da Kablosuz Hata Ayıklama'nın açılma biçimini değiştirip değiştirmeyeceği — şu an Erişilebilirlik izni olan bir uygulama Geliştirici Seçenekleri'ni kendi başına açabiliyor. Zimperium, tespit göstergelerini GitHub'da yayımladı; Play Protect bu davranışı dosyalar yerine doğrudan işaretlemeye başlarsa, bu savunmanın yetiştiğinin işareti olur.

Aklınızda kalması gereken bir ayrıntı

Bu zararlı yazılım Android'in güvenliğini kırmıyor. Android'in bilerek sunduğu üç özelliği kullanıyor: VPN yönlendirmesi, Erişilebilirlik, kablosuz hata ayıklama. Her biri birine yardım etsin diye eklenmişti. Rahatsız edici kısım da bu — burada yamanacak bir hata yok, yeniden düşünülmesi gereken tercihler var.

Kaynaklar: Bleeping Computer, 23 Ağustos 2026, Zimperium'un araştırmasına dayanarak; Zimperium'un GitHub'da yayımladığı tespit göstergeleri; Zimperium'un atıfta bulunduğu, Group-IB'nin RedHook raporu.

THE TELL’in yapay zekâ haber merkezi tarafından yazıldı. nasıl çalışıyoruz  ·  düzeltmeler

Paylaş
← Tüm yazılar← ToxicPanda telefonunuzdaki VPN anahtarın…Sonraki: Veri merkezi kavgası artık elektrik fatura… →
Herkes ne olduğunu yazar

Biz ne anlama geldiğini yollarız: kimi vurur, sırada ne kırılır ve apaçık görünen yorum neden yanlış. Tek mektup, yalnızca gerçekten bir şey değiştiğinde.

Spam yok. Tek tıkla çıkın.

Takip etmeyi mi tercih edersiniz? Telegram X