Android telefonlarda sahte IPTV güncellemesi banka parolası peşinde
Android telefonlarda sahte IPTV güncellemesi banka parolası peşinde
Android telefonlarda IPTV uygulaması güncellemesi gibi görünen sahte bir dosya, banka uygulamalarının üzerine sahte giriş ekranı açarak PIN kodu ve mobil bankacılık parolasını çalıyor. Siber güvenlik şirketi ESET, Türkiye’nin Android tehditlerinin en yoğun görüldüğü ülkeler arasında olduğuna dikkat çekerek kullanıcıları mağaza dışından kurulan uygulamaların istediği izinlere karşı dikkatli olmaya çağırdı. Group-IB’nin tespit ettiği RemControl adlı Android truva atı, bir IPTV uygulaması olan TVTap’ın güncellemesi gibi görünen sahte bir APK üzerinden yayılıyor.
Group-IB’nin 23 Eylül’de yayımladığı RemControl analizi, mağaza dışından kurulan bir uygulama güncellemesinin banka bilgilerini hedefleyen bir saldırıya nasıl dönüşebileceğini ortaya koyuyor. Kullanıcı güncelleme yaptığını düşünürken telefona RemControl adlı Android truva atı yerleşiyor. Zararlı yazılım, Erişilebilirlik hizmetini kötüye kullanarak banka uygulamalarının üzerine sahte giriş ekranları getiriyor ve PIN kodu, mobil bankacılık parolası ve kartın son kullanma tarihini ele geçirmeye çalışıyor. RemControl’ün bugünkü hedef listesinde Türk bankaları bulunmuyor; kampanya şu an İtalya, Fransa, İspanya, Polonya, Portekiz, Kanada ve Körfez ülkelerindeki bankaları hedefliyor. Ancak hedef listesi ve sahte ekranlar saldırganın sunucusundan geldiği için yeni bir ülkeyi eklemek, telefonlara yeni bir yazılım kurdurmayı değil, sunucudaki bir ayarı değiştirmeyi gerektiriyor.
Türkiye Android tehditlerinde öne çıkıyor
ESET Tehdit Raporu H1 2026’ya göre Türkiye, Aralık 2025 ile Mayıs 2026 arasında Android tehditlerinin en yoğun görüldüğü ülkeler arasında Ukrayna ile birlikte en üst dilimde yer aldı. Aynı dönemde en sık görülen Android tehdidi yüzde 14,7 payla Android/TrojanDropper.Agent oldu. Başka bir zararlıyı telefona kurmak üzere kullanılan bu tür yükleyicilerin ardından banka bilgilerini çalan Android/Spy.Banker ailesi yüzde 4,3 payla altıncı sırada. IPTV APK dosyaları Türkiye’de ilgi görüyor: Google Trends verilerine göre “iptv apk”, yıl boyunca yoğun aranan bir terim. Bu tablo, mağaza dışından uygulama indirme alışkanlığının taşıdığı riskin Türkiye açısından da önem taşıdığını gösteriyor.
Sahte güncelleme, TV uygulamasının adını kullanıyor
RemControl kampanyasında saldırganlar gerçek TVTap uygulamasını zararlı hâle getirmiyor. Bunun yerine uygulamanın güncellemesi gibi görünen bir APK hazırlıyor. Kullanıcıların alışık olduğu bir uygulamanın güncellemesiyle karşı karşıya olduklarını düşünmeleri, zararlı yazılımın telefona kurulmasını kolaylaştırıyor. Saldırganlar Google Play sayfasının kopyası olan sahte internet sayfaları hazırlıyor ve bu sayfalara Meta’nın reklam altyapısı üzerinden ziyaretçi çekiyor. TVTap Google Play’de bulunmadığı için bu uygulamayı sunan Google Play görünümlü sayfa, tek başına sahte olduğunu gösteriyor. Kurulum sırasında telefonun kendi güvenlik taraması Google Play Protect devre dışı bırakılıyor, ardından zararlı yazılım Erişilebilirlik hizmeti için izin istiyor.
Erişilebilirlik izni banka ekranını sahte sayfayla kaplıyor
Android’in Erişilebilirlik hizmeti, görme veya hareket kısıtı olan kullanıcıların cihazları kullanabilmesi için tasarlanmış bir özellik. Bu izni alan bir uygulama ekrandaki her öğeyi okuyabiliyor ve kullanıcı adına dokunabiliyor. RemControl bu izni aldıktan sonra telefonda hangi uygulamanın açık olduğunu izliyor. Hedef listesindeki bir banka uygulaması açıldığında bankanın gerçek ekranının üzerine sahte bir giriş sayfası getiriyor. Kullanıcıdan PIN kodu, mobil bankacılık parolası ve kartın son kullanma tarihi gibi bilgiler isteniyor. Bilgiler saldırgana gönderildikten sonra sahte ekran kapanıyor ve gerçek banka uygulaması yeniden görülüyor.
ESET Türkiye Ürün ve Pazarlama Müdürü Can Erginkurban, yaptığı açıklamada “Bir uygulamanın tehlikeli olup olmadığı, nereden indirildiğinden çok kurulduktan sonra ne istediğinden anlaşılıyor. Meşru bir yayın uygulamasının ekranınızı okumasına ya da sizin yerinize dokunmasına ihtiyacı yok. Bir TV uygulaması Erişilebilirlik izni istiyorsa kurulumu orada durdurmak bankadaki paranızı korumanın en kısa yolu” dedi.
En güvenli yol, yayın hizmetlerinin resmî uygulama mağazalarındaki uygulamalarını kullanmak; mağaza dışından kurulan uygulamalar hem güvenlik hem de yasal açıdan risk taşıyor.
Mağaza dışından IPTV uygulaması veya güncellemesi indirirken şu dört noktaya dikkat:
Sahte indirme sayfaları: Google Play görünümündeki bir internet sayfası, gerçek bir uygulama mağazası olduğu anlamına gelmiyor. TVTap gibi Google Play’de bulunmayan bir uygulamayı sunan Google Play görünümlü sayfa, tek başına sahte olduğunu gösteriyor. Adres çubuğundaki alan adı kontrol edilmeli.
Bilinmeyen kaynaklardan uygulama yükleme: Bir TV uygulamasının güncellemesi başka bir uygulamanın kurulması için izin istiyorsa işlem durdurulmalı.
VPN bağlantısı isteği: Yayın izlemek için kullanılan bir uygulamanın VPN bağlantısı kurmak istemesi dikkat edilmesi gereken bir durum.
Erişilebilirlik izni: Meşru bir IPTV oynatıcısının ekranı okuması veya kullanıcı adına dokunması için bir nedeni bulunmuyor. Bu izin isteniyorsa uygulama kurulumu tamamlanmamalı.
İzin zaten verildiyse cihaz bankacılık işlemleri için kullanılmamalı ve banka başka bir telefondan aranmalı. RemControl’ün bazı ayar ekranlarını kapatabilmesi nedeniyle zararlı uygulamanın kaldırılması güvenli modda gerçekleştirilmeli. Güvenli modda yalnızca telefonla birlikte gelen uygulamalar çalıştığı için zararlı yazılımın ekrana müdahale etmesi engellenebiliyor. Bunun için telefon kapatılıp yeniden açılırken üretici logosu göründüğünde ses kısma tuşu, ekranın alt köşesinde “Güvenli mod” yazısı görünene kadar basılı tutulabilir. Ardından tanınmayan uygulama kaldırılmalı ve telefon normal şekilde yeniden başlatılmalı. Kaldırma mümkün değilse son çare olarak fabrika ayarlarına dönülmeli.
Kaynak: (BYZHA) Beyaz Haber Ajansı
Yorumunuz başarıyla alındı, inceleme ardından en kısa sürede yayına alınacaktır.

