...

Logo Pasino du Havre - Casino-Hôtel - Spa
in partnership with
Logo Nextory

Sahte VPN, banka hesaplarını boşalttı: 'Saldırı Türkiye kaynaklı'

• Oct 10, 2025, 3:26 PM
6 min de lecture
1

Siber güvenlik araştırmacıları, popüler bir VPN ve korsan yayın uygulaması gibi görünen, ancak aslında kullanıcıların banka hesaplarını boşaltmak için hazırlanmış bir kötü amaçlı yazılım hakkında acil bir uyarı yayımladı.

Dolandırıcılık tespiti firması Cleafy’ın raporuna göre, Avrupa’da 3 binden fazla Android cihaz bu zararlı yazılımdan etkilendi.

Saldırı, “Mobdro Pro IP TV + VPN” adlı sahte bir uygulama üzerinden gerçekleştiriliyor. Uygulama, kullanıcılara ücretsiz film, dizi ve spor yayınlarına erişim ile birlikte VPN hizmeti vadederek cihazlara bulaşıyor.

Ancak uygulamanın içinde “Klopatra” adlı son derece gelişmiş bir kötü amaçlı yazılım bulunuyor. Bu yazılım, cihazın tam uzaktan kontrolünü ele geçirmeyi hedefliyor.

Uygulama yüklendikten sonra, kullanıcıyı Android’in erişilebilirlik ayarlarından bazı izinleri vermeye yönlendiriyor. Bu izinler, normalde engelli kullanıcıların cihazlarını daha rahat kullanmaları için tasarlanmış “Erişilebilirlik Servisleri” üzerinden alınıyor.

Kötü niyetli yazılım bu izinleri kullanarak ekran içeriğini okuyabiliyor ve kullanıcı adına işlem yapabiliyor.

Saldırı Türkiye kaynaklı mı?

Cleafy araştırmacıları, bu yöntemi “modern bankacılık dolandırıcılığının temel taşı” diye tanımlıyor çünkü saldırganlar bu sayede cihazı, gerçek kullanıcı kadar yetkin biçimde yönetebiliyor.

Kötü amaçlı yazılımın kodlarındaki bazı ipuçları, saldırının Türkiye kaynaklı olabileceğini gösteriyor.

Cleafy’ye göre, Türkçe konuşan bir grup hem yazılımın geliştirilmesini hem de mağdurlardan para elde etme sürecini yönetiyor. Ancak bu grubun kim olduğu bilinmiyor.

Kodda ve altyapıda Türkçe izler

İlk ipuçları, doğrudan zararlı yazılımın içinde bulundu. Kod içinde geliştiricilerin bıraktığı fonksiyon ve değişken adları Türkçeydi.

Örneğin, uzaktan komutları yöneten temel bir fonksiyonun adının “ArkaUcKomutIsleyicisi” olduğu tespit edildi. Bu ifade İngilizceye “Backend Command Handler” olarak çevriliyor.

Bu Türkçe izler yalnızca kodda değil, yazılımın kontrol altyapısında (yani Command and Control-C2 sunucularında) da görüldü. Sunuculardan gelen JSON verilerinde (bilgisayarların ve uygulamaların birbirleriyle veri alışverişi yapmak için kullandığı bir dosya ve veri biçimi) alan isimleri Türkçeydi.

Bunlardan bazıları şöyle sıralandı:

Etiket: farklı saldırı kampanyalarını veya yazılım sürümlerini ayırmak için kullanılmış.

Favori_durumu: “favorite status”; önemli veya değerli kurbanları işaretlemek için kullanılmış.

Bot_notu: “bot note”; saldırganların kurbanla ilgili notlarını yazdığı serbest metin alanı.

Bilgisayar korsanlarının kullandığı Türkçe isimler.
Bilgisayar korsanlarının kullandığı Türkçe isimler. Cleafy Labs

İnsan eliyle yazılanlar

Araştırmacılar, saldırganların kontrol panelinden elde edilen “bot_notu” alanlarını da inceledi. Bu notlar, saldırıyı gerçekleştiren kişilerin kurbanlarla ilgili tuttukları gerçek notlardı. Yani insan eliyle yazılmış izlerdi.

Örneğin bir notta şu ifadeler yer alıyordu: "7k atılan p*ç şifre z”

Buradaki "7k atılan” ifadesi muhtemelen 7 bin euro tutarında bir para transferi denemesi anlamına geliyor; "p*ç" ise Türkçe'de hakaret niteliğindeki kelime. “Şifre” açıkça parola anlamında; “z” ise muhtemelen cihazın Z şekilli ekran kilidini ifade ediyor.

Kaç kişi dolandırıldı?

Şirketin tahminine göre yaklaşık 1000 kişi bu sahte uygulamanın kurbanı oldu. Uzmanlar, saldırının “başarılı” bulunması nedeniyle diğer siber suç gruplarının da benzer sahte uygulamalar geliştirmeye başlayabileceği uyarısında bulundu.

Cleafy raporunda, “Diğer suç gruplarının da bu yöntemi benimsemesi muhtemel. Bu da tespit ve analiz süreçlerini giderek zorlaştıracak,” ifadelerine yer verdi.

Uzmanlara göre, tehdit istihbaratı topluluklarının bu grubu ve altyapısını yakından izlemeye devam etmesi, kullanıcıların yeni saldırılardan korunması açısından kritik önem taşıyor.

Uzmanlar ayrıca cihazına Mobdro Pro IP TV + VPN veya benzeri korsan içerik sunan uygulamalar indirmiş kişilerin, hemen silmesini ve bankacılık işlemlerinde olağandışı hareketleri kontrol etmesini öneriyor.


Yesterday

Sora interneti salladı: 5 saniyelik video, fırını 1 saat çalıştırmaya denk
• 7:43 PM
4 min
OpenAI yöneticilerinden Bill Peebles, yeni aracın beş günden kısa bir sürede 1 milyon indirmeye ulaştığını duyurdu.
Read the article
Google'a göre en az 100 şirket etkilendi: '2025'in en büyük saldırılarından'
• 5:38 PM
4 min
Oracle'a yönelik siber saldırının arkasında, daha önce küresel fidye saldırılarıyla tanınan CL0P adlı hacker grubunun bulunduğu düşünülüyor.
Read the article
Elon Musk'ın yeni projesine zehirli gaz tepkisi: 'İnsanlar ölüyor'
• 3:31 PM
2 min
Yerel sakinler sürekli elektrik kesintileri, artan faturalar ve yoğun toksik duman ile mücadele ediyor.
Read the article
Sahte VPN, banka hesaplarını boşalttı: 'Saldırı Türkiye kaynaklı'
• 3:26 PM
6 min
Dolandırıcılık tespiti firması Cleafy'e göre, Türkçe konuşan bir grup bu kötü amaçlı yazılımın hem geliştirilmesi hem de mağdurlardan para elde etme sürecini yönetiyor.
Read the article
Nobel ödüllü John Martinis: 'Yeni nesil, kuantum devrimini gerçeğe dönüştürecek'
• 1:44 PM
4 min
Martinis'e göre yeni nesil araştırmacılar, iş birliği, tutarlılık ve görevin karmaşıklığına dair farkındalık olduğu sürece kuantum devrimini hızlandırma potansiyeline sahip.
Read the article
Doğu ve Orta Avrupa’da son yirmi yıllık ekonomik mucize tehlikede
• 10:22 AM
5 min
Araştırmacılar, bölgenin büyümesini tehdit eden iki temel unsura dikkat çekiyor: Demografi ve inovasyon eksikliği.
Read the article
AB’nin siyasi reklamlara ilişkin kuralları yürürlüğe giriyor: Neler değişecek?
• 9:40 AM
11 min
Bilgi manipülasyonuna ve seçimlere yabancı müdahalesine karşı koymayı amaçlayan siyasi reklamlara ilişkin AB kuralları yürürlüğe giriyor.
Read the article
Avrupa’da her üç sağlık çalışanından biri depresyonda
• 9:22 AM
3 min
Rapor, sağlık sektöründeki çalışma koşullarının sorunun merkezinde olduğunu ortaya koydu. Her üç sağlık çalışanından biri geçtiğimiz yıl iş yerinde zorbalığa veya tehditlere maruz kaldığını söylerken, yüzde 10’u fiziksel şiddet veya cinsel taciz yaşadığın
Read the article
Umut verici çalışma: Bir bakteri türünün salgıladığı proteinle kanser hücreleri yok edildi
• 8:44 AM
2 min
Salamanca Üniversitesi’nden araştırmacı Antonio Hurtado, 'Bu çalışma, bakteriyel proteinlerin antitümör tedavilerde kullanılabileceğini gösteriyor,' dedi.
Read the article
Polonya bankacılık sektörü: Hedefleri karşılamak için yetersiz mi?
• 8:43 AM
5 min
Uzmanlar, Polonya'nın Avrupa'nın teknolojik açıdan en gelişmiş bankacılık sistemlerinden birine sahip olmasına rağmen, sermaye potansiyelinin yatırım ihtiyaçları olan bir ekonominin gelişimini desteklemek için yetersiz kaldığı konusunda uyarıyor.
Read the article
Almanya'da 'iyi' ve 'kötü' drone tartışması: Uzmanlar ne diyor?
• 7:50 AM
4 min
Yeni düzenlemeyle birlikte polis, gerek görülmesi halinde insansız hava araçlarını düşürme yetkisine sahip olacak. Ancak hayat kurtaran İHA'lar da var. Uzmanlar, trafiktekine benzer plaka sisteminin getirilmesini istiyor. Peki, bu işe yarar mı?
Read the article