Siber güvenlik araştırmacıları, Manic adında yeni bir Android zararlı yazılım ailesi keşfettiler. Suçluların kurbanlarını izlemesine, banka erişim bilgilerini çalmasına ve enfekte cihazları uzaktan kontrol etmesine olanak tanıyor.
Ancak en sıra dışı özelliği şu Manic, söz konusu cihazın internet bağlantısı olmasa bile çalınan verileri saldırganlara geri gönderebiliyor. Görünüşe göre, rastgele ortaya çıkan mobil internet kesintileri siber suçluların da işini herkesinki kadar zorlaştırıyor; bu nedenle Manic’in arkasındaki kişiler alışılmadık bir çözüm yolu buldular.
Rusya’dan Birleşik Krallık’a kadar pek çok Avrupa ülkesinde yaşayan insanlar risk altına giriyor. Bu yazıda, bu Truva atının gerçekte neler yapabileceğini, çalınan verileri saldırganlara nasıl sızdırdığını ve Android cihazınızı Manic ile diğer benzer tehditlerden nasıl koruyabileceğinizi ele alıyoruz.
Manic nasıl yayılıyor ve kimler risk altında?
Araştırmacılar, saldırganların Manic’i kullanıcıların cihazlarına tam olarak nasıl yerleştirdiklerini henüz kesin olarak belirleyemedi. Genellikle, bu tür zararlı yazılımlar aşağıdaki gibi kanallar aracılığıyla yayılır:
- Yasal uygulama mağazalarındaki virüslü uygulamalar
- Korsan web sitelerinde paylaşılan zararlı APK dosyaları
- Mesajlaşma uygulamaları ve e-posta yoluyla gönderilen indirme bağlantıları
- Dolandırıcılık siteleri
Google, gazetecilere, Google Play Store’daki uygulamalar aracılığıyla Manic’in yayıldığına dair herhangi bir iz bulamadığını bildirdi. Bu durum, kullanıcıların büyük olasılıkla güvensiz kaynaklardan virüs bulaşmış uygulamaları yüklediklerini gösteriyor.
Uzmanlar, saldırganların bu saldırı kampanyası için kullandıkları altyapının başlangıcını Şubat 2026’ya kadar geriye götürdüler. Bu zararlı yazılımın ilk örnekleri, bu yılın Mayıs ayı sonlarında ortaya çıktı. O zamandan beri, bu Truva atının arkasındaki suçlular, programın kurbanın cihazında tespit edilmeden kalmasını sağlayan yöntemleri daha da geliştirdi.
Manic, şu anda bir bankacılık truva atı, casus yazılım ve saldırganın cihazı kontrol etmesini sağlayan bir uzaktan erişim aracının yeteneklerini bir araya getiriyor. Saldırganlar özellikle aşağıdaki kaynaklardan gelen verilerle ilgilenmektedir:
- Bankacılık uygulamaları ve ödeme hizmetleri
- Resmi devlet uygulamaları
- Kripto cüzdanları ve kripto para borsaları
- İki faktörlü kimlik doğrulama uygulamaları
- Kısa mesajlar ve bildirimler: esas olarak oturum açma işlemlerini doğrulamak veya işlemleri onaylamak için kullanılan tek kullanımlık kodlar
Araştırmacılar, Manic’in hangi bankacılık uygulamalarını hedef aldığını inceleyerek, bu uygulamanın hangi ülkeleri hedeflediğini tespit edebildiler. Görünüşe göre etki alanı oldukça geniş; Avusturya, Çek Cumhuriyeti, Estonya, Fransa, Almanya, Litvanya, Hollanda, Polonya, Rusya, Slovakya, İspanya, Ukrayna ve Birleşik Krallık’ı kapsıyor.
Çalınan parolalar, ele geçirilen kodlar, uzaktan kontrol: Manic gerçekten neler yapabilir?
Manic’in tam olarak hangi bilgileri çaldığına ve bunları nasıl elde ettiğine bir göz atalım. Bu zararlı yazılımın kullanıldığı ana yöntem, görme engelli kullanıcılara yardımcı olmak üzere tasarlanmış bir dizi yerleşik özellik olan Android’in Erişilebilirlik hizmetlerini kötüye kullanmaya dayanmaktadır. Amacına uygun olarak kullanıldığında, bu özellikler görme engelli kişiler için gerçekten yararlıdır. Ancak suçlular, uzun zamandır aynı araçları kendi amaçları doğrultusunda sessizce istismar ediyorlar.
Bir kullanıcı, bir uygulamaya Erişilebilirlik hizmetlerini kullanma izni verdiğinde, o uygulama ekrandaki metni ve düğmeleri “görebilir”, bunlarla etkileşime girebilir, sayfalar arasında kaydırma yapabilir ve işlemleri otomatik olarak gerçekleştirebilir; tüm bunlar sanki kullanıcı bunları kendisi yapıyormuş gibi gerçekleşir. Saldırganlar bunu, ekrandaki mesajları okumak, zararlı yazılımı fark edilmeden ek izinlerle güçlendirmek, yazılımı kaldırma girişimlerini engellemek, güvenlik önlemlerini devre dışı bırakmak veya kurbanın hiç farkına varmadan diğer uygulamaları kontrol etmek için kullanır.
Manic’te, erişilebilirlik hizmetlerinin bu şekilde kötüye kullanılması, Truva atının kendi gelişmiş yetenekleriyle bir araya geliyor. Telefonun gerçek klavyesinin üzerine yerleştirilen görünmez bir klavye oluşturabilir. Bir kullanıcı bir bankacılık uygulamasına giriş yapmak için parolasını girdiğinde, Manic kullanıcının tam olarak hangi tuşlara bastığını kaydeder. Ardından, Erişilebilirlik hizmetlerini kullanarak aynı tuş vuruşunu gerçek uygulama klavyesinde anında tekrar gerçekleştirir.

Manic, telefonun klavyesini kaplayan şeffaf bir yakalama katmanı oluşturur; her dokunuşu kaydeder ve bunu gerçek klavyeye iletir. Kaynak
Bu, saldırganların hedef almak istedikleri her bir uygulama için ayrı ayrı sahte bir giriş ekranı oluşturmalarına gerek olmadığı anlamına gelir. Manic, orijinal uygulamanın üzerine yerleştirilmiş görünmez bir katman olarak çalıştığı için her şey her zamanki gibi görünür ve çalışır; bu nedenle telefon kullanıcılarının, PIN kodlarını veya parolalarını bir suçluya verdiklerinden şüphelenmeleri için hiçbir neden yoktur.
Manic, kullanıcının yazdığı her şeyi kaydetmekle de kalmaz. Yakalanan bilgilerin türünü otomatik olarak tanır ve bunları şu kategorilere ayırır: parolalar, e-posta giriş bilgileri, dört ila altı basamaklı SMS kodları, kripto cüzdan kurtarma ifadeleri gibi görünen karakter dizileri ve telefon kilit açma kodları veya desen kilitleri. Manic, yakalanan metnin yanı sıra, metnin hangi uygulamadan geldiğini, ne zaman girildiğini, kullanıcının metni elle mi yazdığını yoksa otomatik doldurma özelliğini mi kullandığını ve söz konusu uygulamanın izleme listesinde olup olmadığını da kaydeder.
Manic’in yetenekleri sadece bilgi toplamaktan ibaret değildir. Yine Erişilebilirlik hizmetlerini kullanarak, saldırganların virüs bulaşmış bir cihazı uzaktan kontrol etmelerine de olanak tanır. Bu faaliyeti gizlemek için Manic, siyah bir ekran gösterebilir veya sahte bir sistem güncellemesi simüle edebilir.
Erişilebilirlik hizmetlerinin yanı sıra, zararlı yazılım ayrıca kısa mesajları ve bildirimleri okuma izni de ister. Bu, saldırganların iki faktörlü kimlik doğrulama kodlarını ve tek kullanımlık doğrulama kodlarını kurbanın uygulamaya girmeye fırsatı bile bulamadan ele geçirmelerine olanak tanır.
Tüm bunlar bir araya geldiğinde, saldırganlara sadece parolalar, banka erişim bilgileri ve doğrulama kodlarını değil, aynı zamanda kurbanın telefonunu uzaktan kontrol etme imkânını da sağlamaktadır.
Çevrimdışı olsanız bile veri hırsızlığından kurtulamazsınız
Manic’in çalınan verileri cihazdan dışarı aktarıp saldırganlara geri iletmek için kullandığı özgün yöntem, ayrı bir başlık altında ele alınmayı hak ediyor. Günümüzde bile cihazlar, insanların beklediğinden daha sık çevrimdışı kalıyor ve Manic’in geliştiricileri, tam da bu tür durumlar için özel bir geçici çözüm geliştirmişler.
Genellikle, bu tür zararlı yazılımlar cihazdaki bilgileri toplar ve bunları doğrudan saldırganların kontrolündeki bir sunucuya gönderir. Peki, enfekte olan cihazın doğrudan internet erişimi olmadığında ya da başka bir nedenden dolayı komuta ve kontrol sunucusuna ulaşamadığında ne olur?
Bu durumda Manic, çalınan verileri cihazda saklar ve Wi-Fi veya Bluetooth üzerinden erişebileceği, yakınlardaki diğer enfekte telefonları taramaya başlar. İnternet erişimi olan bir telefon bulursa, şifrelenmiş verileri o telefona aktarır; bu telefon da verileri saldırganların sunucusuna iletir.
Ama burada bitmiyor. Veriler, enfekte cihazlar zinciri üzerinden bir yerden bir yere atlayabilir. Varsayılan olarak, Manic zincirde en fazla dört adet bu tür aktarma cihazına izin verir. Yakınlarda uygun bir cihaz yoksa, veriler orijinal telefonda kalır ve Manic daha sonra tekrar dener.
Telefonunuzu Manic ve diğer bankacılık Truva atlarından nasıl koruyabilirsiniz?
Android zararlı yazılımları giderek daha karmaşık hale geliyor. Bu nedenle, Android telefon ve tablet kullanıcıları için birkaç temel dijital hijyen alışkanlığını hatırlamakta ve bu alışkanlıkları gerçekten uygulamakta fayda var:
- Resmi olmayan kaynaklardan uygulama yüklemekten kaçının.
- Kesinlikle gerekli olmadıkça ve bunun neden gerekli olduğunu tam olarak anlamadıkça, uygulamalara Erişilebilirlik hizmetlerini kullanma izni vermeyin.
- Tüm cihazlarınıza güvenilir bir güvenlik yazılımı yükleyin, düzenli olarak tarama yapın ve yazılımın uyarılarını ve önerilerini ciddiye alın. Biz Kaspersky for Android öneriyoruz. Android güvenlik uygulamalarımız Google Play Store’da geçici olarak kullanılamamaktadır; bu nedenle, bunları bir Android cihaza yüklemek için alternatif bir uygulama mağazasını kullanmanızı veya web sitemizden APK dosyasını manuel olarak yüklemenizi öneririz. Android için Kaspersky uygulamaları 2026’te nasıl yüklenir veya güncellenir? başlıklı yazımızda, adım adım ayrıntılı bir kılavuz bulabilirsiniz.
Zararlı yazılımlar sadece akıllı telefonları hedef almaz; akış cihazlarından arabalara kadar diğer Android tabanlı cihazlarda da rahatça yer bulur. Ayrıntılar için ilgili yazılarımıza göz atın:
android
İpuçları