Siber güvenlik

Düşük maliyetli Android telefonlara yerleştirilen kötü amaçlı yazılım, onları konut proxy'lerine dönüştürüyor

Bitdefender araştırmacıları, düşük maliyetli Android telefonların donanım yazılımına kötü amaçlı yazılımlar yerleştiren Midnight Mimosa kampanyasını keşfetti. Bu durum, uygulamaların sessizce yüklenmesine, reklam sahtekârlığı yapılmasına ve cihazların konut proxy'lerine dönüştürülmesine olanak tanıyor. Kampanya 150'den fazla ülkede binlerce cihazı etkiledi; tedarik zincirindeki kurcalamanın kaynağı ise hâlâ belirsizliğini koruyor.

2026-10-08
4 dk okuma
2 görüntülenme
certi.news Editorial Team
Düşük maliyetli Android telefonlara yerleştirilen kötü amaçlı yazılım, onları konut proxy'lerine dönüştürüyor

Bitdefender araştırmacıları, Midnight Mimosa adını verdikleri ve düşük maliyetli Android telefonları hedefleyen kötü amaçlı bir kampanya keşfetti. Kötü amaçlı yazılım, cihazın donanım yazılımına yerleştirilmiş olarak kullanıcıya ulaşıyor. Sistem düzeyinde yetkilere sahip olması sayesinde yazılım, kullanıcı etkileşimi olmadan uygulamaları yükleyip kaldırabiliyor, hassas izinler verebiliyor ve uzaktan indirilen kodları çalıştırabiliyor.

Bitdefender'ın bulguları, yaklaşık iki yıl süren dönem boyunca 150'den fazla ülkede binlerce cihazın etkilendiğini gösteriyor. En fazla mağdur Meksika, Fransa, İtalya, Amerika Birleşik Devletleri, Almanya, Brezilya ve İspanya'da kaydedildi; ancak kampanya uluslararası bir kapsama sahip ve rapor, yazılımı cihazlara kimin yerleştirdiğini veya tedarik zincirinin hangi aşamasında kurcalamanın gerçekleştiğini belirlemiyor.

Sistem bölümündeki kötü amaçlı yazılım

Kampanya, aralarında com.android.system.lite, com.android.sys.prot ve com.android.sys.gmsprot adlarının da bulunduğu, Android sistem paketlerini taklit eden adlar kullandı. Bu bileşenler imzalı ve yüksek ayrıcalıklarla çalışıyor; bu nedenle kullanıcı bunları Android ayarları üzerinden olağan yöntemlerle kaldıramıyor.

Bitdefender, App Anomaly Detection teknolojisinin uygulamaları gizlice yükleyip kaldıran com.android.system.lite adlı şüpheli bir sistem uygulamasını ortaya çıkarmasının ardından bu etkinliği tespit etti. Sonraki inceleme, ek modüller indirmek için komuta ve kontrol sunucularına bağlanan daha büyük bir çerçeveyi açığa çıkardı. Bu modüller arasında hava durumu, dosya yönetimi, uygulama kilitleme, optik karakter tanıma ve ses düzenleme araçları gibi görünen yaklaşık 32 uygulama bulunuyordu.

Reklam sahtekârlığı ve konut proxy'leri

Kampanya, hileli reklam geliri elde etmek için kötü amaçlı yazılımın yüklediği uygulamalara dayanıyor. Bu uygulamalar, meşru reklam paketlerini kullanarak reklamları gizli pencerelerde gösteriyor veya telefon sahibinin bilgisi olmadan onlarla otomatik olarak etkileşime giriyor. Bazı sürümler, kötü amaçlı uygulamalar yüklenmeden önce Google Play Store uygulamasını geçici olarak devre dışı bırakarak Play Protect'in bunları tespit etmesini engelledi, ardından işlem tamamlanınca uygulamayı yeniden etkinleştirdi. Diğer durumlarda yükleyici verileri değiştirilerek uygulamaların Google Play'den gelmiş gibi görünmesi sağlandı.

Kampanya ayrıca telefonu konut proxy'sine dönüştüren bir bileşen de içeriyor. Uygulama kilidi gibi görünen com.mobile.applock.en adlı uygulama, cihazı uzak bir sunucuya kaydeden bir TCP proxy'si içeriyordu. Bu proxy daha sonra belirli ana bilgisayarlara bağlanması ve trafiği kullanıcının bağlantısı üzerinden aktarması için talimatlar alabiliyordu. Bitdefender, proxy'nin kontrol altyapısının çalışır durumda olduğunu ve cihaz kayıtlarını kabul ettiğini doğruladı; ancak testler sırasında herhangi bir aktarım hedefi almadığı için saldırganların gerçekten trafik aktardığını kanıtlayamadı.

Kullanıcılar açısından pratikte ne değişiyor?

Midnight Mimosa'nın tehlikesi, bulaşmanın telefon kullanılmaya başlanmadan önce gerçekleşmesi ve kullanıcının şüpheli bir uygulama indirmesine bağlı olmamasından kaynaklanıyor. Bitdefender ayrıca Google Play'de aynı reklam sahtekârlığı kodunu taşıyan ve kampanyanın altyapısına bağlanan 13 uygulama buldu; ancak bu uygulamalar sessiz yükleme için gerekli sistem bileşeni ayrıcalıklarına sahip değildi.

Araştırmacılar ayrıca Çinli Shenzhen Zediel şirketiyle bağlantılı sertifikalarla imzalanmış donanım yazılımları da buldu; ancak şirketin kampanyaya dahil olduğunun net olmadığını vurguladılar. Cubot ve Doogee telefonlarının kullanıcıları, şüpheli uygulamaların kendilerini yeniden yüklediğini bildirdi. Doogee Fire 3 Max sahibi bir kullanıcı ise eski bir sürüme dönerek enfeksiyondan kurtulduktan sonra resmi bir güncellemenin enfeksiyonu yeniden getirdiğini söyledi. Kullanıcı raporlarına göre bazı şirketler sorunu gideren güncellemeler yayımladı; ancak kötü amaçlı yazılımın donanım yazılımına nasıl girdiğine ilişkin kamuya açık bir açıklama yapılmadı.

Bitdefender, enfeksiyonun kaldırılmasının donanım yazılımı düzeyinde temizlik yapılmasını veya kötü amaçlı bileşenin Android Debug Bridge kullanılarak devre dışı bırakılmasını gerektirdiğini belirtiyor. Bu işlemler birçok kullanıcı için karmaşık. Bu nedenle kampanya, düşük maliyetli cihazların tedarik zincirindeki güvenlik denetimi hakkında yanıtlanmamış bir soru bırakıyor; kaynak ise değişiklikten sorumlu tarafı veya proxy altyapısının fiilen ne ölçüde kullanıldığını belirlemiyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör