Android malware’leri aslında kullanıcıyı kandırıp telefona yerleşmeye çalışan, sonrasında da yetkilerle kötü işler yapan zararlı yazılımlar. Genel süreç şu şekilde ilerliyor:
- Bulaşma: Sahte uygulama, phishing link, dropper vs. ile cihaza giriyor.
- İzin alma: Gerekli sistem izinlerini (bazıları çok güçlü) alıyor. Accessibility servisi özellikle suistimal ediliyor.
- Arayüz kontrolü: Overlay ile sahte ekranlar gösteriyor, kullanıcıyı kandırıyor.
- Veri çalma: Şifre, OTP, mesaj, banka bilgisi ne varsa toplayıp dışarı sızdırıyor.
- Gizlenme ve kalıcılık: Kendini gizliyor, cihaz kapanıp açılsa bile çalışmaya devam ediyor.
- Normalde engelli bireylerin cihazı kolay kullanması için var.
- Ama malware’ler bu servisi alarak tüm ekranı okuyabiliyor, tıklayabiliyor, kendi kendine işlem yapabiliyor.
- Örnek: Şifre girerken, ekranı okuyup bilgiyi çalabilir.
- Android 14 ile birlikte bu izni almak artık çok daha zor. Arka plandaki uygulamalar alamıyor, kullanıcı uyarılıyor.
- Bir uygulamanın ekranına başka bir uygulamanın sahte ekran bindirmesi.
- Mesela banka uygulamasını açtığında üstüne sahte bir giriş ekranı koyuyor → sen gerçek sandığın yere bilgilerini yazıyorsun → malware çalıyor.
SYSTEM_ALERT_WINDOWizni ile yapılıyor.- Android 14 bu konuyu da sıkılaştırdı: Arka planda çalışan uygulama overlay yapamıyor, sistem daha çok uyarı veriyor.
- Kendi başına zararlı olmayan ama esas malware’i indirip kuran uygulama.
- Genellikle Play Store’dan bile geçebiliyor çünkü ilk başta hiçbir kötü davranış göstermiyor.
- Daha sonra dışarıdan zararlı bir APK indirip
INSTALL_PACKAGESizniyle kuruyor.
| READ_SMS | SMS mesajlarını okur | OTP’leri çalar |
| INTERNET | Sunucuya bağlanır | Verileri dışarı yollar |
| ACCESSIBILITY_SERVICE | Ekranı takip eder, tıklama yapar | Şifreleri çalar, işlemleri otomatikleştirir |
| SYSTEM_ALERT_WINDOW | Ekrana bindirme yapar | Sahte ekranla kandırır |
| RECEIVE_BOOT_COMPLETED | Cihaz açıldığında otomatik başlar | Sürekli aktif kalır |
| REQUEST_INSTALL_PACKAGES | APK kurar | Dropper davranışı sergiler |
| RECORD_AUDIO, CAMERA | Mikrofon/kamera kullanır | Casusluk yapabilir |
- Overlay izni kısıtlandı, arka plan uygulamaları kolay kolay sahte ekran açamaz.
- Accessibility izni arka planda alınamıyor, foreground’da kullanıcı onayı lazım.
- Notification izinleri zorunlu hale geldi, OTP’leri gizlice okumak zorlaştı.
- Sideload edilen APK’lar için ekstra uyarılar var, yükleme süreci zorlaştırıldı.
Android malware’leri her geçen gün daha yaratıcı oluyor ama Android işletim sistemi de boş durmuyor. Bu araştırmada şunları çok net gördüm:
- En tehlikeli şeylerden biri Accessibility Abuse.
- Overlay saldırısı, kullanıcıyı kandırmak için çok etkili bir yöntem.
- Android 13/14 ile birlikte bu saldırılar eskisi kadar kolay değil ama hâlâ yollar bulunuyor.
- Gerçek zararlılar genelde dropper + overlay + accessibility kombinasyonunu kullanıyor.