Google Play’in Early Access programı, binlerce sahte Android uygulamasının kullanıcıya ulaşmasında kötüye kullanıldı. Bitdefender’ın The Hacker News ile paylaştığı rapora göre erken erişim etiketiyle mağazaya eklenen uygulamalar arasında sahte casino oyunları, ödül vaadi veren uygulamalar, yanıltıcı araçlar ve üçüncü taraf markalarını taklit eden başlıklar yer aldı. İlgili içeriklerin bir bölümü, kullanıcıyı yanıltmak için farklı uygulama türlerini tek bir dağıtım kanalında topladı.
Early Access uygulamaları, resmi Android uygulama mağazasında henüz yayımlanmamış yazılımlar olarak tanımlanıyor. Programın temel amacı, geliştiricilerin yeni uygulama ya da yeni özellikler için kullanıcı geri bildirimi toplaması. Bu aşamadaki uygulamalarda kullanıcılar halka açık yorum bırakamıyor ve yıldız puanı veremiyor. Araştırmacılar, saldırganların tam da bu nedenle uygulamaları eleştiri ve düşük puanlardan korunan bir alanda yayabildiğini belirtiyor.
Taklit oyunlar, sahte ödüller ve milyonlarca indirme
Tespit edilen örnekler arasında, Grand Theft Auto taklidi olarak hazırlanan “Vice Streets: Open World” adlı uygulama da var. APK paketi com.gamblechaos.withfriends.game olarak kayda geçen bu oyun 1 milyondan fazla indirildi. Uygulama için hiçbir yorum ve puan görünmüyor. Haberin hazırlandığı sırada Google Play’den kaldırılmıştı, ancak kaldırma işleminin Google tarafından mı yoksa yükleyici tarafından mı yapıldığı netleşmedi.
Bitdefender, halka açık yorumların ve yıldız puanlarının kaldırılmasının meşru geliştiricileri haksız eleştiriden koruduğunu, fakat aynı zamanda kullanıcının güvenilmez bir uygulama karşısında görebileceği ilk uyarı işaretini de ortadan kaldırdığını vurguladı. Şirketin ifadesine göre, geliştiricileri haksız eleştiriden koruyan aynı özellik, kullanıcıların bir uygulamaya güvenmemesi gerektiğini gösteren erken işaretleri de siliyor.
Rapora göre bu uygulamalar TikTok, Facebook ve diğer sosyal medya platformlarında dolaşıma sokulan sahte reklamlarla tanıtılıyor. Reklamlarda yapay zekâ ile üretilmiş ünlü deepfake görüntülerinin yer aldığı videolar kullanılıyor. Kullanıcıya nakit ödül, PayPal ödemesi, kripto kazancı, hediye kartı, bedava dönüş ya da casino ikramiyesi sunuluyor. Bitdefender, raporda ücretsiz çevrimler ve casino ikramiyesi vaatlerinin de tekrar eden bir modelin parçası olarak öne çıktığını belirtti.
Romanya merkezli siber güvenlik şirketi, bu uygulamalarda tekrarlayan bir model gördüklerini aktardı. Kullanıcı önce TikTok ya da Facebook reklamına tıklıyor, ardından uygulamayı yüklüyor. Uygulama başlangıçta cömert görünen sanal ödüller veriyor. Ancak para çekme eşiğine yaklaşıldığında ilerleme belirgin biçimde yavaşlıyor ve vaat edilen ödeme hiç gelmiyor. Şirket, The Hacker News ile paylaşılan raporda bu akışın birçok uygulamada aynı şekilde işlediğini yazdı.
Bu yapının son hedefi, kullanıcıya peş peşe reklam göstererek yasa dışı gelir elde etmek. Erken erişim aşamasındaki casino odaklı uygulamaların bir başka avantajı da, meşru kumar uygulamalarının uyması gereken birçok düzenleyici şarttan kaçabilmeleri. Lisans, coğrafi kısıtlama ve yaş doğrulama zorunluluklarını aşmak için bu uygulamalar kendilerini sıradan slot ya da bulmaca oyunu gibi gösteriyor. Saldırganlar ardından bu sahte başlıkları sosyal medya reklamlarıyla dağıtıyor ve kullanıcıları ya Google Play içindeki Early Access sayfalarına ya da doğrudan çeşitli kumar sitelerine yönlendiriyor.
Bitdefender, kullanıcıların bu uygulamaları yükledikten sonra bazen hızlı biçimde sanal ödüller aldığını, ancak çekim eşiğine gelindiğinde ilerlemenin aniden yavaşladığını da aktardı. Şirkete göre vaat edilen ödeme hiçbir zaman ulaşmıyor. Aynı raporda, casino görünümlü bu uygulamaların kullanıcı ilgisini canlı tutmak için bir reklamdan diğerine dayanan bir gelir modeli kurduğu ifade edildi.
Erken erişim etiketi altında oyun dışı lure’lar da var
Aynı inceleme, aldatıcı içeriklerin yalnızca casino oyunları, slot makineleri ve sahte ödül uygulamalarıyla sınırlı kalmadığını da ortaya koydu. PDF okuyucular, QR kod tarayıcıları, telefon izleme araçları, genel amaçlı yardımcı uygulamalar ve marka taklidi yapan oyunlar da bu dağıtım zincirine dahil edilmiş durumda. Rapor, dolandırıcıların erken erişim etiketiyle farklı türlerde lure’lar kullanmaya devam ettiğini gösteriyor.
Bitdefender, Google’ın Early Access programını yeni fikirleri test eden geliştiriciler için hâlâ değerli bir araç olarak tanımlıyor. Ancak yorum ve puanların kaldırılması, meşru geliştiricileri review bombing saldırılarından korurken, topluluğun aldatıcı yazılımlara karşı sahip olduğu en güçlü savunma katmanlarından birini de devre dışı bırakıyor. Şirket, aynı özelliğin hem geliştiricileri adaletsiz eleştiriden koruduğunu hem de kullanıcıları güvenilmez yazılıma karşı ilk uyarıdan mahrum bıraktığını söyledi.
Google’dan konuya ilişkin bir açıklama istendiği, haberin yayına hazırlandığı sırada yanıt beklenildiği aktarıldı. The Hacker News, şirketten gelecek yanıt olursa haberi güncelleyeceğini belirtti.
Aynı dönemde Android’i hedefleyen başka kötü amaçlı yazılımlar da ortaya çıktı. Bunlardan ilki, THost9 yükleyicisi üzerinden yayılan ve solucan bileşeni taşıyan Hagaseca adlı uzaktan erişim truva atı. Bu bileşen, açıkta bırakılmış Android Debug Bridge servislerini tarıyor ve kalıcılık ile uzaktan kontrol amacıyla zararlı yazılımı yüklüyor. Saldırganlar shell çalıştırma, dosya transferi, tünelleme ve indirilebilir modüller üzerinden cihaza erişim kurabiliyor.
Başka bir zararlı yazılım olan Mantax Otax, kapsamlı casusluk yeteneklerini fidye yazılımı işlevleriyle birleştiriyor. Saldırganlar bu yazılımla hassas verileri çalabiliyor, Android 9 ve öncesi sürümlerde verileri şifreleyebiliyor ve cihaz ekranını kilitleyerek fidye talep edebiliyor. Kurbanlardan gelen dil izleri ve dosyalar, faaliyetin ağırlıklı olarak Endonezya’yı hedeflediğini gösteriyor.
StreamRat ise Android’in erişilebilirlik servislerini ve MediaProjection API’sini kötüye kullanarak enfekte cihazları kontrol ediyor, ekran üstü katmanlar gösteriyor ve hassas veri topluyor. Zararlı yazılım, Meta ve TikTok reklamlarıyla İspanyolca konuşan kullanıcılara ulaşıyor; kendini StreamTV Esp adlı ücretsiz bir canlı TV akışı hizmeti gibi göstererek sahte sitelere yönlendiriyor. Kötü amaçlı yazılım, reklamlar üzerinden gelen kullanıcıları sahte yayın hizmeti görünümüyle kandırıyor.
Öte yandan GoldFactory grubunun Gigabud bankacılık truva atını kullanarak Vwork adlı bir Android yan uygulamasını cihazlara yüklediği de bildirildi. Shelter’ın silah haline getirilmiş bir türevi olan bu uygulama, hedef uygulamayı iş profili içinde klonlamak için kullanılıyor. Amaç, finansal dolandırıcılığı doğrudan kurbanın telefonundan yürütmek. Group-IB, tam uzaktan kontrol sağlandığında ve gerekiyorsa klonlanmış bir bankacılık uygulaması devredeyken operatörün işlem yaparken cihazda siyah ekran gösterdiğini, böylece olan bitenin gizlendiğini aktardı. Şirket, klonlanmış ortamın dolandırıcılık önleme kontrollerini atlatmak için kullanıldığını da ekledi.
