{"id":3248,"date":"2017-06-06T02:23:23","date_gmt":"2017-06-06T06:23:23","guid":{"rendered":"https:\/\/www.kaspersky.com.tr\/blog\/?p=3248"},"modified":"2019-11-15T14:50:41","modified_gmt":"2019-11-15T11:50:41","slug":"cloak-and-dagger-attack","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.tr\/blog\/cloak-and-dagger-attack\/3248\/","title":{"rendered":"Cloak and Dagger: Android&#8217;deki b\u00fcy\u00fck a\u00e7\u0131k"},"content":{"rendered":"<p>Android kullananlar\u0131n dikkatine, bu ciddi bir olay. T\u00fcm Android s\u00fcr\u00fcmleri i\u00e7in bu tehdit ge\u00e7erlidir ve biz bu yaz\u0131y\u0131 payla\u015ft\u0131\u011f\u0131m\u0131z s\u0131rada Google hen\u00fcz bir yama yay\u0131nlamad\u0131. Bu a\u00e7\u0131k kullan\u0131larak, zararl\u0131 yaz\u0131l\u0131mlar parolalar\u0131n\u0131z dahil bilgilerinizi \u00e7alabilir, <a href=\"https:\/\/www.kaspersky.com.tr\/blog\/android-permissions-guide\/2956\/\" target=\"_blank\" rel=\"noopener\">t\u00fcm izinlere sahip uygulamalar y\u00fckleyebilir<\/a>, kullan\u0131c\u0131lar\u0131n klavyede ne yazd\u0131\u011f\u0131n\u0131 g\u00f6rebilirler. Tekrar ediyoruz, durum \u00e7ok ciddi.<\/p>\n<p>Bu sald\u0131r\u0131ya Cloak and Dagger (Pelerin ve Han\u00e7er) deniyor. Sald\u0131r\u0131 G\u00fcrcistan Teknoloji Enstit\u00fcs\u00fc ve Kaliforniya \u00dcniversitesi, Santa Barbara taraf\u0131ndan kan\u0131tland\u0131. Bu sorun Google\u2019a \u00fc\u00e7 defa bildirildi. Ancak her seferinde Google, \u201cHaberimiz var, \u00fczerinde \u00e7al\u0131\u015f\u0131yoruz.\u201d Dedi. Ara\u015ft\u0131rmac\u0131lar\u0131n da bu sorunu kullan\u0131c\u0131lara bildirmekten ba\u015fka \u00e7aresi kalmad\u0131: Hatta bu sebeple cloak-and-dagger.org isimli internet sitesi dahi kurdular.<\/p>\n<h2>Cloak and Dagger sald\u0131r\u0131s\u0131n\u0131n temeli<\/h2>\n<p>K\u0131saca, sald\u0131r\u0131 Google Play\u2019den bir uygulama kullan\u0131yor. \u00dcstelik uygulama kullan\u0131c\u0131dan \u00f6zel olarak bir izin de istemiyor. Sald\u0131rganlar uygulaman\u0131n \u00fczerine uygulama a\u00e7arak, sizin a\u00e7t\u0131\u011f\u0131n\u0131z uygulaman\u0131n ara y\u00fcz\u00fcne eri\u015fmenizi engelliyorlar. Kullan\u0131c\u0131lar\u0131n yerine bas\u0131lan tu\u015flara bast\u0131klar\u0131 i\u00e7in, kullan\u0131c\u0131lar bu durumdan \u015f\u00fcphelenmiyor.<\/p>\n<p>Bu sald\u0131r\u0131 gayet m\u00fcmk\u00fcn. \u00c7\u00fcnk\u00fc kullan\u0131c\u0131lar uygulama indirirken, programa SYSTEM_ALERT_WINDOW yetkisi verme yetkisine sahip de\u011fil ve ACCESSIBILITY_SERVICE (A11Y) iznini almak gayet kolay.<\/p>\n<p>Bunlar nas\u0131l izinler? \u0130lk izin uygulaman\u0131n \u00fczerine ba\u015fka uygulama a\u00e7mak i\u00e7in kullan\u0131l\u0131yor. Di\u011fer izin ise baz\u0131 fonksiyonlara eri\u015fim sa\u011flar. \u201cAccessibility Service\u201d g\u00f6rme veya duyma sorunlar\u0131 olan kullan\u0131c\u0131lar\u0131n i\u015fini kolayla\u015ft\u0131rmak i\u00e7in kullan\u0131lan bir izindir. Ancak daha sonra daha farkl\u0131, hatta daha tehlikeli \u015feyler i\u00e7in kullan\u0131labilir. Bir cihazda di\u011fer uygulamalarda neler oldu\u011funu izlenmesine olanak sa\u011flamak ve kullan\u0131c\u0131 yerine uygulamalarla etkile\u015fime girmek.<\/p>\n<p>K\u00f6t\u00fc ne olabilir ki?<\/p>\n<h2>G\u00f6r\u00fcnmez katman<\/h2>\n<p>Temel olarak, sald\u0131r\u0131 ilk izni kullan\u0131yor, SYSTEM_ALERT_WONDOW. Uygulama, kullan\u0131c\u0131n\u0131n onay\u0131 olmayan di\u011fer uygulaman\u0131n \u00fczerine a\u00e7\u0131l\u0131yor. Dahas\u0131, bu pencere herhangi bir bi\u00e7imde olabilir \u2013 hatta delikleri olan bir \u015fekil bile olabilir. B\u00f6ylelikle telefon ekran\u0131na yap\u0131lan dokunu\u015flar\u0131 kaydedebilir veya \u00fczerine a\u00e7\u0131lan uygulamaya verilerin girilmesine izin verilir.<\/p>\n<p>\u00d6rne\u011fin, zararl\u0131 yaz\u0131l\u0131m geli\u015ftiriciler g\u00f6r\u00fcnmez bir aray\u00fcz tasarlayarak klavyenin \u00fczerine koyabilirler. B\u00f6ylelikle telefonda bas\u0131lan her noktay\u0131 kaydedebilir, daha sonra bas\u0131lan noktan\u0131n koordinatlar\u0131na bakarak hangi harflere bas\u0131ld\u0131\u011f\u0131n\u0131 \u00f6\u011frenebilirler. Bu tarz programlara <a href=\"https:\/\/www.kaspersky.com\/blog\/keylogger\/1573\/\" target=\"_blank\" rel=\"noopener nofollow\">keylogger<\/a> deniyor.<\/p>\n<p><span class=\"embed-youtube\" style=\"text-align:center; display: block;\"><iframe class=\"youtube-player\" type=\"text\/html\" width=\"640\" height=\"390\" src=\"https:\/\/www.youtube.com\/embed\/NceNhsu87iA?version=3&amp;rel=1&amp;fs=1&amp;showsearch=0&amp;showinfo=1&amp;iv_load_policy=1&amp;wmode=transparent\" frameborder=\"0\" allowfullscreen=\"true\"><\/iframe><\/span><\/p>\n<p>Genel olarak, SYSTEM_ALERT_WONDOW \u00e7ok tehlikeli bir izindir ve Google\u2019a g\u00f6re bu izin sadece belli uygulamalara verilmelidir. Ancak Facebook Messenger, Skype ve Twitter gibi uygulamalar da bu izni istiyorlar. Google\u2019da bulunan ilgili ekip bu izni kullan\u0131c\u0131lar\u0131n tan\u0131mlamas\u0131ndansa, uygulama indirirken Google\u2019\u0131n tan\u0131mlamas\u0131 daha do\u011fru olur diye d\u00fc\u015f\u00fcnm\u00fc\u015fler. Basitlik ve g\u00fcvenlik. Maalesef her zaman istenildi\u011fi gibi gitmeyebiliyor.<\/p>\n<h2>Eri\u015fim \u00f6zelliklerinin tehlikeleri<\/h2>\n<p>\u0130kinci izin olan Eri\u015filebilirlik, iyi niyetle geli\u015ftirilmi\u015f bir izindir. Bu izin g\u00f6rme ve duyma zorlu\u011fu \u00e7eken kullan\u0131c\u0131lar\u0131n Android cihazlar\u0131 daha rahat kullanmas\u0131 i\u00e7in yap\u0131lm\u0131\u015ft\u0131r. Ancak verilen bu izin genellikle farkl\u0131 ama\u00e7lar i\u00e7in kullan\u0131lan uygulamalara \u00e7ok say\u0131da izin verir.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"tr\" dir=\"ltr\">Android uygulama izinleri hakk\u0131nda her \u015fey <a href=\"https:\/\/t.co\/AEzzPiryxU\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/AEzzPiryxU<\/a> <a href=\"https:\/\/t.co\/AfbMkbNgth\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/AfbMkbNgth<\/a><\/p>\n<p>\u2014 Kaspersky T\u00fcrkiye (@KasperskyTR) <a href=\"https:\/\/twitter.com\/KasperskyTR\/status\/833579136287379460?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">February 20, 2017<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>\u00d6rne\u011fin, ekranda ne oldu\u011funu okuyan program g\u00f6rme engelliler i\u00e7indir. Eri\u015filebilirlik izni olan bir program hangi program\u0131n a\u00e7\u0131ld\u0131\u011f\u0131, kullan\u0131c\u0131n\u0131n nereye dokundu\u011fu ve ne zaman bildirim geldi\u011fini g\u00f6rebilir. K\u0131sacas\u0131 uygulama olan her \u015feyi bilebilir. Hepsi bu kadar da de\u011fil. Uygulamay\u0131 izlemesinin yan\u0131 s\u0131ra kullan\u0131c\u0131 ad\u0131na da baz\u0131 eylemler ger\u00e7ekle\u015ftirebilir.<\/p>\n<p>\u00d6zet olarak, Google bu eri\u015fim izninin uygulamalara s\u0131n\u0131rs\u0131z izinler verdi\u011finin fark\u0131nda. Bu y\u00fczden kullan\u0131c\u0131lar her uygulama i\u00e7in bu eri\u015filebilirlik izinlerini tek tek ayarlamak zorunda.<\/p>\n<p>Problem \u015fu ki, ilk izin olan SYSTEM_ALERT_WINDOW\u2019u ustaca kullanarak kullanarak, (mesela b\u00fct\u00fcn ekran\u0131 kaplayarak ba\u015fka \u015fey g\u00f6sterebilir, onaylama butonunu kaplamad\u0131klar\u0131 i\u00e7in kullan\u0131c\u0131 ba\u015fka bir \u015feye onay verdi\u011fini zannederek onaylayabilir) kullan\u0131c\u0131lar\u0131 kand\u0131rabilirler.<\/p>\n<p>Ayr\u0131ca Eri\u015filebilirlik izinleri sayesinde kullan\u0131c\u0131 ad\u0131na hareket ederek istediklerini yapabilirler, mesela Google Play\u2019den uygulama indirebilirler. B\u00f6ylelikle telefona istedikleri casusluk uygulamas\u0131n\u0131 y\u00fckleyebilir, istedi\u011fi izinleri tan\u0131mlayabilirler. Dahas\u0131, bunu ekran kapal\u0131yken bile yapabilirler. \u00d6rne\u011fin a\u015fa\u011f\u0131da bir video izlenirken arkas\u0131nda neler oldu\u011funu g\u00f6receksiniz.<\/p>\n<p><span class=\"embed-youtube\" style=\"text-align:center; display: block;\"><iframe class=\"youtube-player\" type=\"text\/html\" width=\"640\" height=\"390\" src=\"https:\/\/www.youtube.com\/embed\/RYQ1i03OVpI?version=3&amp;rel=1&amp;fs=1&amp;showsearch=0&amp;showinfo=1&amp;iv_load_policy=1&amp;wmode=transparent\" frameborder=\"0\" allowfullscreen=\"true\"><\/iframe><\/span><\/p>\n<h2>\u00dcst\u00fcn oltalama<\/h2>\n<p>SYSTEM_ALERT_WINDOW ve ACCESSIBILITY_SERVICE izinlerine sahip su\u00e7lular kullan\u0131c\u0131lar\u0131n dikkatini \u00e7ekmeden istedikleri gibi oltalama sald\u0131r\u0131s\u0131 yapabilirler.<\/p>\n<p>\u00d6rne\u011fin, kullan\u0131c\u0131 Facebook uygulamas\u0131n\u0131 a\u00e7\u0131p giri\u015f bilgilerini girerken Eri\u015filebilirlik izni olan bir program ne oldu\u011funu anlayabilir. Daha sonra SYSTEM_ALERT_WINDOW iznini kullanarak uygulaman\u0131n \u00fczerine ba\u015fka bir uygulama a\u00e7abilir. Siz de \u015f\u00fcphelenmeden bilgilerinizi girerek Facebook giri\u015f bilgilerinizi kapt\u0131rabilirsiniz.<\/p>\n<p><span class=\"embed-youtube\" style=\"text-align:center; display: block;\"><iframe class=\"youtube-player\" type=\"text\/html\" width=\"640\" height=\"390\" src=\"https:\/\/www.youtube.com\/embed\/oGKYHavKZ24?version=3&amp;rel=1&amp;fs=1&amp;showsearch=0&amp;showinfo=1&amp;iv_load_policy=1&amp;wmode=transparent\" frameborder=\"0\" allowfullscreen=\"true\"><\/iframe><\/span><\/p>\n<p>Bu durumda, i\u00e7eri\u011fin geli\u015ftiriciler taraf\u0131ndan bilinmesi, oltalama sald\u0131r\u0131s\u0131nda kullan\u0131lacak ekran\u0131 do\u011fru noktaya koymalar\u0131n\u0131 sa\u011fl\u0131yor. Ve kullan\u0131c\u0131n\u0131n a\u00e7\u0131s\u0131ndan, \u015f\u00fcpheli hi\u00e7bir \u015fey olmad\u0131\u011f\u0131 i\u00e7in ortada sorun yok.<\/p>\n<p>Bu yukar\u0131da bahsetti\u011fimiz sald\u0131r\u0131lar, g\u00fcvenlik ara\u015ft\u0131rmac\u0131lar\u0131 i\u00e7in yeni \u015feyler de\u011filler. Hatta bunun i\u00e7in kulland\u0131klar\u0131 isim bile var \u2013 tapjacking. Google, Android uygulama geli\u015ftiricilere geri sald\u0131r\u0131 y\u00f6ntemi sundu. B\u00f6ylece kullan\u0131c\u0131lar kendi uygulamalar\u0131 \u00fczerinde ba\u015fka (g\u00f6r\u00fcnmez bile olsa) uygulama oldu\u011funda eylem ger\u00e7ekle\u015ftiremiyorlar. B\u00f6ylelikle bankac\u0131l\u0131k uygulamalar\u0131 Cloak and Dagger ve benzeri uygulama \u00fczerine uygulama a\u00e7an programlara kar\u015f\u0131 g\u00fcvendeler. Ancak, bir uygulaman\u0131n %100 g\u00fcvenli oldu\u011funu anlaman\u0131n en iyi yolu uygulama y\u00f6neticisine ula\u015fmakt\u0131r.<\/p>\n<h2>Cihaz\u0131n\u0131z\u0131 Cloak and Dagger\u2019a kar\u015f\u0131 nas\u0131l korursunuz<\/h2>\n<p>Cloak and Dagger\u2019\u0131 bulan ara\u015ft\u0131rmac\u0131lar, bu y\u00f6ntemi en pop\u00fcler Andorid versiyonlar\u0131 olan Android 5, Android 6 ve Android 7\u2019de denediler. Bu \u00fc\u00e7 s\u00fcr\u00fcm\u00fcn toplam\u0131, piyasadaki Android cihazlar\u0131n kulland\u0131\u011f\u0131 versiyonlar\u0131n %70\u2019i ediyor. Sonu\u00e7lara g\u00f6re bu \u00fc\u00e7 s\u00fcr\u00fcm de tehdit alt\u0131nda ve b\u00fcy\u00fck ihtimalle \u00f6nceki versiyonlar da tehdit alt\u0131ndad\u0131r. Di\u011fer bir deyi\u015fle, Android cihaz\u0131n\u0131z varsa bu olay sizi ilgilendiriyor.<\/p>\n<p>Kendinizi korumak i\u00e7in yapabilecekleriniz:<\/p>\n<p>1. Google Play\u2019den ve di\u011fer kaynaklardan bilmedi\u011finiz uygulamalar\u0131 \u2013 \u00f6zellikle \u00fccretsiz uygulamalar\u0131 indirmeyin. Bilinen ve yasal uygulamalar size Cloak and Dagger y\u00f6ntemi ile sald\u0131rmazlar. Yine de, zararl\u0131 yaz\u0131l\u0131m ile zarars\u0131z\u0131 nas\u0131l ay\u0131rabilece\u011finizin kesin bir y\u00f6ntemi yok.<\/p>\n<p>2. Cihaz\u0131n\u0131zdaki uygulamalar\u0131n sahip olduklar\u0131 izinleri s\u0131k s\u0131k kontrol edin, gereksizleri ve alakas\u0131zlar\u0131 d\u00fczenleyin. Nas\u0131l yapaca\u011f\u0131n\u0131z\u0131 \u00f6\u011frenmek i\u00e7in \u015fu g\u00f6nderimize <a href=\"https:\/\/www.kaspersky.com.tr\/blog\/android-permissions-guide\/2956\/\" target=\"_blank\" rel=\"noopener\">g\u00f6z atabilirsiniz<\/a>.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"android-malware\">\n<p>Son olarak, Android cihaz\u0131n\u0131z i\u00e7in g\u00fcvenlik yaz\u0131l\u0131m\u0131 kullanmay\u0131 unutmay\u0131n. E\u011fer hi\u00e7bir anti vir\u00fcs program\u0131 kullanm\u0131yorsan\u0131z, \u00fccretsiz <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.kms.free&amp;referrer=af_tranid%3DOxz4svwrNRIg1goH7uqWfw%26pid%3Dsmm%26c%3Dww_kdaily\" target=\"_blank\" rel=\"noopener nofollow\">Kaspersky Internet Security for Android<\/a> kullanabilirsiniz.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Android kullananlar\u0131n dikkatine, bu ciddi bir olay. T\u00fcm Android s\u00fcr\u00fcmleri i\u00e7in bu tehdit ge\u00e7erlidir ve biz bu yaz\u0131y\u0131 payla\u015ft\u0131\u011f\u0131m\u0131z s\u0131rada Google hen\u00fcz bir yama yay\u0131nlamad\u0131. Bu a\u00e7\u0131k kullan\u0131larak, zararl\u0131 yaz\u0131l\u0131mlar parolalar\u0131n\u0131z dahil bilgilerinizi \u00e7alabilir, t\u00fcm izinlere sahip uygulamalar y\u00fckleyebilir, kullan\u0131c\u0131lar\u0131n klavyede ne yazd\u0131\u011f\u0131n\u0131 g\u00f6rebilirler. Tekrar ediyoruz, durum \u00e7ok ciddi.<\/p>\n","protected":false},"author":675,"featured_media":3249,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1287,1351],"tags":[105,1244,1243,183,1245,180,36,820,599,553],"class_list":{"0":"post-3248","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"category-threats","9":"tag-android","10":"tag-cloak-and-dagger","11":"tag-erisim","12":"tag-google-play","13":"tag-izin","14":"tag-kaspersky-internet-security","15":"tag-malware-2","16":"tag-tehdit","17":"tag-uygulamalar","18":"tag-zararli-yazilim-2"},"hreflang":[{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/cloak-and-dagger-attack\/3248\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/cloak-and-dagger-attack\/7850\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/cloak-and-dagger-attack\/4270\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/cloak-and-dagger-attack\/11493\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/cloak-and-dagger-attack\/10587\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/cloak-and-dagger-attack\/10506\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/cloak-and-dagger-attack\/13077\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/cloak-and-dagger-attack\/13155\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/cloak-and-dagger-attack\/17723\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/cloak-and-dagger-attack\/16960\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/cloak-and-dagger-attack\/8840\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/cloak-and-dagger-attack\/9220\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/cloak-and-dagger-attack\/6831\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/cloak-and-dagger-attack\/13221\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/cloak-and-dagger-attack\/15956\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/cloak-and-dagger-attack\/16960\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/cloak-and-dagger-attack\/16960\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.tr\/blog\/tag\/android\/","name":"android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.tr\/blog\/wp-json\/wp\/v2\/posts\/3248","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.tr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.tr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.tr\/blog\/wp-json\/wp\/v2\/users\/675"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.tr\/blog\/wp-json\/wp\/v2\/comments?post=3248"}],"version-history":[{"count":8,"href":"https:\/\/www.kaspersky.com.tr\/blog\/wp-json\/wp\/v2\/posts\/3248\/revisions"}],"predecessor-version":[{"id":7053,"href":"https:\/\/www.kaspersky.com.tr\/blog\/wp-json\/wp\/v2\/posts\/3248\/revisions\/7053"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.tr\/blog\/wp-json\/wp\/v2\/media\/3249"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.tr\/blog\/wp-json\/wp\/v2\/media?parent=3248"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.tr\/blog\/wp-json\/wp\/v2\/categories?post=3248"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.tr\/blog\/wp-json\/wp\/v2\/tags?post=3248"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}