· kaynak dev.to (home feed)
ToxicPanda 2.0, VPN, Accessibility ve yerel ADB'yi zincirleyerek Android bankacılık bilgilerini çalıyor
Zimperium zLabs, root'suz Android cihazlarda shell ayrıcalıkları elde etmek için VPN izinlerini, Accessibility otomasyonunu ve kablosuz debug eşleştirmesini suistimal eden ToxicPanda 2.0 adlı Android bankacılık truvasını ayrıntılarıyla anlatıyor.

Yükleyici kılığına girmiş bir dropper
Zimperium zLabs'ın 19 Ağustos 2026'da yayımladığı rapora göre ToxicPanda 2.0, örnekleri Amazon Web Services üzerinde barındırılan depolamadan dağıtılan bir Android bankacılık truvası. Kurbanları dosyayı indirmeye ikna etmek için kullanılan yöntemin ne olduğu kamuoyuna açıklanmadı. Çalıştırıldığında dropper sahte bir kurulum ekranı gösterir ve kullanıcıdan bir Android VPN bağlantısını onaylamasını ister. İzin verilirse yerel VPN, Google Play ve Google Play Services'a giden ağ trafiğini engeller. Dropper daha sonra kendi assets klasöründe saklanan şifreli payload'u çözer, kurar ve kullanıcıdan Accessibility Service'i etkinleştirmesini ister.
Accessibility otomasyonu ile kablosuz debug karşılaşması
Saldırının ayırt edici yanı ayrıcalıkları nasıl yükselttiği. Accessibility Service, Android ayarlar arayüzünü okur ve tıpkı bir kullanıcı gibi yönetir. Developer Options kapalıysa, etkinleştirmek için "Build number" üzerine otomatik olarak yedi kez dokunur. Ardından Wireless Debugging ekranına gider, özelliği açar, "Pair device with pairing code" iletişim kutusunu açar ve ekranda görünen altı haneli eşleştirme kodunu ve dinamik portu okur.
Bu değerlerle kötü amaçlı yazılım, 127.0.0.1 — yani cihazın kendi loopback arayüzü, dışa açık bir debug portu değil — üzerinde dinleyen ADB daemon'ı SPAKE2/TLS kullanarak eşleşir. Sonuç, Android 11 ve sonraki cihazlarda ADB shell kullanıcı ayrıcalıklarıdır. Zimperium, raporda root erişimi veya kernel açığı bulunmadığını belirtiyor; shell erişimi yeterli oluyor. Kötü amaçlı yazılım, kendine runtime izinleri vermek, arka planda çalışma kısıtlamalarını gevşetmek, bileşenleri etkinleştirmek ve kalıcılık sağlamak için komutlar çalıştırıyor; böylece normal bir uygulamanın karşılaşacağı izin istemlerinin tamamını atlatıyor.
Overlay'ler ve 167 komutluk uzaktan kontrol kanalı
Değerli hedefleri bulmak için kötü amaçlı yazılım, kurulu uygulamaların paket adlarını ve simgelerini komuta-kontrol sunucusuna göndererek finansal uygulamaları tespit eder. Kullanıcı böyle bir uygulamayı açtığında sunucu, kötü amaçlı yazılımın gerçek oturum açma veya işlem akışının üzerinde gösterdiği sahte bir HTML ekranı iletir. Şeffaf bir overlay dokunma konumlarını yakalayarak uygulamanın PIN'ini çalar; ayrı bir sahte kilit ekranı ise cihazın PIN'ini, desenini veya parolasını ele geçirir. Zimperium ayrıca arka plandaki etkinliği gizlemek için öne gösterilebilen sahte bir sistem güncelleme ekranından söz ediyor.
İlk bir HTTPS isteğinin ardından kötü amaçlı yazılım, komut almak ve topladığı verileri geri göndermek için şifreli bir WebSocket bağlantısını açık tutar. Zimperium, ekran görüntüsü alma, girdi simüle etme, SMS ve kişileri çalma, APK kurma ve Device Administrator hakları isteme dahil olmak üzere 167 uzaktan eylemin uygulandığını saymış — ancak uygulamanın varlığı, her komutun gerçek saldırılarda kullanıldığını kanıtlamıyor.
Savunmacılar ne görebilir
Yöneticiler için Zimperium somut sinyallere işaret ediyor. MDM ve mobil tehdit savunma araçları, yetkisiz uygulama kurulumlarını, VPN, Accessibility veya Device Administrator hakları isteyen tanınmayan uygulamaları ve beklenmedik şekilde etkinleşen Developer Options veya Wireless Debugging'i işaretleyebilir. Ağ tarafındaki başlıca ipuçları ise AWS üzerinde barındırılan dağıtım URL'leri, normal kullanımla uyumlu olmayan ve HTTPS'ten uzun ömürlü WebSocket bağlantılarına kayan trafik ile Zimperium'un yayımladığı ihlal göstergeleridir. Endpoint izleme, "pm grant" gibi ADB shell komutlarını ve WebView tabanlı sahte oturum açma ekranlarını izlemelidir. Zimperium, standart PC EDR ürünlerinin bir Android cihaz içindeki izin değişikliklerini, ekran overlay'lerini veya yerel ADB eşleştirmesini göremediğini belirtiyor.
Zincir, cihaz politikaları bilinmeyen kaynaklardan uygulamaları, yetkisiz VPN'leri, denetlenmemiş Accessibility servislerini veya debug özelliklerini engellerse — ya da kullanıcı erken istemleri reddedip uygulamayı silerse — kırılır.
Neden önemli
ToxicPanda 2.0, root'suz bir cihazın artık anlamlı bir sınır olmadığını gösteriyor. Kötü amaçlı yazılım, üç meşru Android mekanizmasını — VPN servisi, Accessibility otomasyonu ve kablosuz debug eşleştirmesi — zincirleyerek, kullanıcının kandırılarak verdiği onaylar dışında hiçbir şeye dayanmadan stok bir cihazda shell düzeyinde kontrole ulaşıyor. Her bileşen standart bir platform özelliği olduğundan imza tabanlı tespit zayıflıyor ve yük politikalara kalıyor: sideload'u engelleyin, Accessibility ve VPN izinlerini denetlenmiş uygulamalarla sınırlayın ve yönetilen cihaz filolarında Developer Options'ı devre dışı bırakın. Doğrudan hedefler bankacılık, kripto ve ödeme uygulamaları olsa da, Zimperium'un analizinde belirtildiği gibi aynı overlay hırsızlığı, kurumsal oturum açma bilgileri dahil bulaşmış bir cihazda yazılan her kimlik bilgisini ele geçirebilir.
- #android
- #mobile-security
- #malware
- #banking-trojan
- #cybersecurity
İlgili yazılar
- Unit 42, Meksika ve Brezilya hedeflerine yapılan LLM destekli sızma girişimlerini izledi
- Gemini 3.8 Flash değişmeyen fiyatlarla, 2027'de iki katına çıkacak tarifelerle ve erişim kısıtlı bir Cyber modeliyle geldi
- OpenAI'nin GPT-6 Astra'sı agent işler için yayına girdi ve Kritik siber risk derecesi aldı