Kaspersky, Seed Phrase Çalmak İçin Geliştirilen Zararlı Yazılımı Ortaya
Temmuz 2026'da, Kaspersky Global Araştırma ve Analiz Ekibi, OkoBot adını verdiği bir zararlı yazılım framework'ünü detaylı bir şekilde açıkladı. Bu framework, bir yıldan uzun süredir aktif ve Kaspersky'nin raporunu yayımladığı tarihte hâlâ çalışıyordu. OkoBot, bir Windows bilgisayarı enfekte eden, gizli bir uzaktan erişim kanalı açan ve ardından belirli görevler için özelleştirilmiş eklentiler yükleyen 20'den fazla yükten oluşan bir araç seti.
Kaspersky, zararlı yazılımın iki ana giriş noktasını belgeledi: "ClickFix" sosyal mühendislik saldırısı ve GitHub üzerinden indirilen yazılımların içine gizlenmiş zararlı yazılım. Bir örnekte, sahte bir SQL Server Management Studio paketi aslında gerçek Audacity ses düzenleyicisiyle birlikte zararlı bir kütüphane içeriyordu. Arama sonuçlarının en üstünde yer alarak meşru görünüyordu ve kullanıcı güveni kazanıyordu.
Kullanıcı oltaya tıkladığında, TookPS adlı bir PowerShell betiği, saldırgana geri dönen bir SSH tüneli kuruyor. Otomatik bir bot, cüzdan dosyalarını, tarayıcı çerezlerini ve kimlik bilgilerini topluyor ve daha ağır yüklerin önünü sessizce açıyor.
Bu yüklerden biri özellikle dikkat çekiyor. Kaspersky'nin SeedHunter adını verdiği bu yük, donanım cüzdanı kullanıcılarının kurtarma ifadelerini çalmak için tasarlanmış. Raporu dikkatlice okuduk ve ardından Tangem'in güvenliğinden sorumlu iki kişiyle oturup doğrudan sorduk: SeedHunter, Tangem'e karşı çalışabilir mi?
SeedHunter tam olarak ne yapıyor?
SeedHunter, enfekte olmuş bir Windows bilgisayarda çalışan işlemleri sürekli olarak izliyor. Üç belirli uygulamayı arıyor: Trezor Suite, Ledger Live ve Ledger Wallet. Bunlardan biri çalışıyorsa, kendi kodunu o sürece enjekte ediyor.
Bu masaüstü cüzdan uygulamaları, bir web sayfasını masaüstü uygulaması içine saran Electron framework'üyle geliştirilmiş. SeedHunter, Electron'un iç fonksiyonlarına kanca atarak uygulamanın kullanıcıya gösterdiği içeriği, kullanıcı fark etmeden değiştirebiliyor. Cüzdanın kendi penceresi, saldırganın tuvali haline geliyor.
Zararlı yazılım, Vendor ID ve Product ID ile filtrelenmiş USB taramalarını düzenli olarak yapıyor ve gerçek bir Trezor veya Ledger cihazının takılmasını bekliyor. Kaspersky, zararlının komut sunucusundan bir "başla" sinyali bekleyebildiğini veya aldığı bir bayrağa göre hemen harekete geçebildiğini tespit etti.
Bir cihaz bağlandığında, zararlı yazılım güvenilir uygulamanın içinde, her cüzdan markasına göre farklı tasarlanmış sabit bir oltalama sayfası gösteriyor. Sayfa, kullanıcıdan cüzdanı "kurtarmak" veya "doğrulamak" için seed phrase girmesini istiyor.
Kullanıcı, kendi orijinal cüzdan yazılımına yazdığını sanıyor çünkü cihazı gerçekten takılı. İfade girildiğinde, zararlı yazılım bunu yakalıyor, komut sunucusuna gönderiyor ve şifreli yerel bir kopyasını da kaydediyor. Fonlar ise saldırgan tarafından istenildiği anda boşaltılıyor.
OkoBot'un diğer eklentileri ağı ciddi şekilde genişletiyor. OkoSpyware, Exodus gibi cüzdanlar ve 1Password ile KeePassXC gibi şifre yöneticileri dahil 100'den fazla hedef uygulamanın listesini derliyor, ardından FFmpeg ile pencere görüntülerinin videosunu kaydediyor ve her tuş vuruşunu kaydediyor.
Tarayıcı eklentisi cüzdanlar da bu şekilde hedefleniyor; Kaspersky'nin telemetri verilerine göre MetaMask ve Tonkeeper sekmeleri aynı şekilde işaretlenip kaydediliyor. Ayrı bir modül olan MC Keylogger, tuş vuruşlarını, panoya kopyalanan görseller dahil içerikleri, bağlı USB cihazlarının detaylarını ve her beş dakikada bir ekran görüntüsünü kaydediyor.
Kaspersky'nin çizdiği tablo, enfekte makinenin tamamen gözetlendiği ve merkezinde özel olarak tasarlanmış bir seed phrase tuzağının olduğu bir ortam.
Saldırganın çalacak bir şeyi olmadığında
SeedHunter'ın başarılı olabilmesi için dört ayrı koşulun sağlanması gerekiyor. Standart Tangem kurulumunda ise bu dört koşulun hiçbiri yok.
- Seed phrase oltalaması için bir seed phrase'e ihtiyaç duyar. Bu saldırının temelini oluşturur. Standart Tangem modelinde, özel anahtar kartın sertifikalı güvenli elementinde oluşturulur ve asla dışarı çıkmaz. Kullanıcının bir seed phrase'i yoksa, oltalama sayfasının isteyebileceği bir şey de yoktur.
- İkinci olarak, enjekte edilecek bir masaüstü uygulamasına ihtiyaç duyar. SeedHunter, üç belirli Windows sürecini hedefler ve bunların hepsi Electron tabanlı masaüstü uygulamalarıdır. Tangem'in masaüstü uygulaması yoktur.
Üçüncü olarak, tespit edilecek bir USB cihaza ihtiyaç duyar. Zararlının tetikleyicisi, bilinen cüzdan donanımlarının Vendor ve Product ID'lerini arayan bir USB taramasıdır. Tangem kartları ise telefona NFC ile, dokunarak bağlanır.
Dördüncü olarak, inandırıcı bir gerekçeye ihtiyaç duyar. Ledger ve Trezor kullanıcıları, kurtarma ve doğrulama akışlarının uygulamalarında yer aldığını bilir, bu yüzden ifadeyi isteyen bir uyarı rutin gelir. Tangem'in standart akışı ise kullanıcıdan asla bir kurtarma cümlesi yazmasını istemez. Kartınızı veya yüzüğünüzü tarar, biyometrik ya da erişim kodunuzu girersiniz. Seed phrase isteyen bir uyarı, Tangem kullanıcısına kırmızı bayrak olurdu.
Tangem'in CTO'su Andrey Lazutkin, seed phrase'in kendisini bu saldırıların hedef aldığı yapısal zayıflık olarak görüyor.
"İnsanlar bir donanım cüzdanı aldıklarında, cihazın özel anahtarlarını korumasını beklerler. Ancak birçok geleneksel cüzdanda, cihaz önce seed phrase'i kullanıcıya gösterir ve sorumluluğu tekrar kullanıcıya bırakır."
"O andan itibaren en zayıf halka artık donanım cüzdanı değildir," diye devam etti. "O, seed phrase'dir: bir kâğıt parçası, metal plaka, çekmece, kasa, asla çekilmemesi gereken bir fotoğraf ya da kaybolabilecek, zarar görebilecek, kopyalanabilecek, açığa çıkabilecek veya çalınabilecek bir ifade."
Oltalama saldırıları da doğrudan seed phrase'leri hedef almaya devam ediyor çünkü bir seed phrase açığa çıktığında, donanım cüzdanının fiyatı ya da güvenlik seviyesi artık önemli olmuyor.
Akıllı telefonu ne korur?
Tangem'in mobil öncelikli ve donanım tabanlı modeli, OkoBot'un yapısal saldırılarını baştan engelliyor. Ancak mobil zararlı yazılımlar da gerçek bir tehdit kategorisi. Bu yüzden uygulamanın, OkoBot'un dayandığı üç temel tekniğe (sahte katmanlar, keylogging ve ekran kaydı) karşı nasıl koruma sağladığını sorduk.
Lazutkin'e göre Tangem uygulaması, çalışma anında bir dizi koruma katmanını devreye alıyor.
- çalışma zamanı bütünlük kontrolleri,
- anti-debugging,
- anti-emülasyon,
- root ve jailbreak tespiti,
- şifreli depolama,
- güvenli iletişim,
- sertifika doğrulama,
- WebView koruması,
- tapjacking koruması,
- güvenli giriş işlemleri.
Ayrıca, minimum izinler, kod incelemesi, denetimler ve otomatik güvenlik kontrolleri de eklenmiş durumda. Bu savunmalardan üçü doğrudan OkoBot'un kullandığı yöntemlerle örtüşüyor (Tapjacking, keylogging, video kaydı).
Tapjacking koruması, SeedHunter'ın sahte ekranına karşı mobildeki cevaptır. Mobilde, bir uygulamanın penceresini üzerine görünmez veya yanıltıcı bir katman yerleştirerek, kullanıcının aslında başka bir şeyi onayladığını sanması sağlanabilir. Tangem uygulaması, kullanıcı etkileşimi sırasında gizli katmanları aktif olarak kontrol eder ve hassas alanlarda görünmez arayüzlerin dokunmaları ele geçirmesini engeller. Böyle bir saldırı her zaman tespit edilip engellenir.
Güvenli giriş işlemleri, keylogger'a karşı cevaptır. Özelleştirilmiş klavyeler, kullanıcıların yazdıklarını yakalamak için yaygın bir vektördür; uygulama, kullanıcı hassas veri girerken bunların kullanımını algılar. Ayrıca otomatik tamamlama, yazım denetimi, şifre kaydetme ve tahmini metin gibi özellikler kritik alanlarda devre dışı bırakılır, çünkü bu kolaylıklar hassas verileri gizlice önbelleğe alabilir veya daha sonra sızdırabilir.
Ekran görüntüsü ve ekran kaydı engellemesi, OkoSpyware'ın video kaydına karşı cevaptır. Uygulamanın hassas veri gösteren bölümlerinde ekran görüntüsü ve ekran kaydı tamamen yasaktır. OkoSpyware'ın bilgisayarda cüzdan pencerelerini kaydetme tekniği, telefonda işletim sistemi düzeyinde engellenir.
Tüm bunların altında bütünlük kontrolü bulunur. Uygulama, çalışma sırasında kendi kodunu doğrulayarak kurcalama tespitini ve potansiyel olarak zararlı veya yetkisiz sürümlerin çalışmasını engeller. Bu, Runtime Application Self-Protection (Çalışma Anında Uygulama Korumaları) disiplininin bir parçasıdır. Tangem, büyük bankacılık ve ödeme uygulamalarında da kullanılan DexProtector by Licel'i kullanır ve hem Android hem de iOS için EMVCo tarafından onaylanan ilk yazılım koruma aracıdır.
Tedarik zinciri riski
OkoBot, arama motorlarında üst sıralarda çıkan sahte bir GitHub deposu üzerinden yayıldı ve kullanıcı güveni kazanmak için bilinen markaları taklit etti. Bu dağıtım stratejisine karşı savunma, sürekli izleme gerektirir. Tangem olarak, sahte uygulama, sahte depo ve markamızı taklit eden oltalama sayfalarını nasıl tespit ettiğimizi Afanasyev'e sorduk.
Ayrıca trojanlaştırılmış bir bağımlılık da kullandı. Kaspersky, son yükü, açık kaynaklı bir yardımcı programla birlikte gelen ve orijinal kütüphaneye tıpatıp benzeyen, ancak şifresi çözüldüğünde gerçek eklenti yöneticisini başlatan zararlı bir protobuf.dll'ye kadar izledi.
Meşru görünen bir program, bu kütüphaneyi yüklediğinde, zararlı yazılımı da yüklemiş oluyordu. Bu, büyük yazılım projelerini de etkileyen saldırı kategorisinin aynısıdır: Güvenilir bir bağımlılığı zehirleyin, zincirdeki tüm projeler etkilenir.
Tangem'in CISO'su Anton Afanasyev'e, tam olarak bu riske karşı Tangem'in derleme hattını nasıl koruduğunu sorduk.
"Çeşitli önlemler kullanıyoruz," dedi. İlki, en kritik bölümlerde dış kodlara olan bağımlılığı azaltmak. "Bazı gerekli harici kütüphaneleri fork'ladık veya baştan yazdık, özellikle en kritik olanları." Kendi içinde tutulan bir kütüphane, herkese açık bir bağımlılığın sessizce trojanlı bir sürümle değiştirilmesi riskini ortadan kaldırır.
İkinci katman ise süreç disiplinidir. "Güvenli bir geliştirme sürecimiz var; tüm bağımlılıklarda zafiyet kontrolleri, kontrollü güncelleme penceresi, kod incelemesi ve benzeri adımlar uygulanıyor." Kontrollü güncelleme penceresi burada önemlidir: Bağımlılıklar, yeni bir sürüm çıktığında otomatik olarak çekilmez; çünkü bir paketin ele geçirilip zararlı hale getirildiği an genellikle tam da budur. Güncellemeler kasıtlı olarak incelenir ve kabul edilir.
Ayrıca, Lazutkin'e bağımlılık üzerinden değil de, resmi uygulama mağazası aracılığıyla, çalınmış geliştirici kimlik bilgileriyle zararlı bir güncelleme yayımlanması ihtimalini de sorduk.
Bu saldırının başarılı olması için, "bir saldırganın geliştirici kimlik bilgilerimizi ele geçirmesi, MFA ve iç erişim kontrollerini aşması, sürüm onay sürecinden geçmesi, zararlı kodu resmi derlemeye eklemesi, Apple veya Google incelemesini geçmesi, resmi uygulama kimliğini koruması, platformun zararlı yazılım tespitinden kaçması ve ekibimiz, izleme sistemlerimiz ve açık kaynak topluluğu tarafından fark edilmemesi gerekir," dedi.
Tehdit izleme kampanyası
OkoBot, arama sonuçlarında sahte bir depo sıraladı ve kullanıcı güveni kazanmak için güvenilir markaları taklit etti. Bu dağıtım stratejisine karşı savunma, sürekli izleme gerektirir. Afanasyev'e, Tangem'in sahte uygulama, sahte depo ve markamızı taklit eden oltalama sayfalarını nasıl tespit ettiğini sorduk.
"Tangem, kullanıcılarına yönelik zararlı yazılım aileleri ve kampanyalar için güvenlik tehdit istihbaratı ve haber kanallarını izliyor; bu süreci doğrudan ben yönetiyorum." Sahte ve taklit tarafında ise, "Bunları çeşitli kaynakları ve resmi olmayan Android uygulama mağazalarını, GitHub dahil, izleyerek takip ediyoruz," dedi.
Oltalama siteleriyle mücadele ise iki kaynaktan gelen bildirimlerle yürütülüyor. "Kullanıcılarımız bize oltalama sitelerini ve sahte sosyal medya ile mesajlaşma hesaplarını bildiriyor," diyor Afanasyev. İkinci kaynak ise gizli. Bir oltalama kaynağı tespit edildiğinde, Tangem ilgili taraflarla iş birliği yaparak kaldırma işlemini yürütüyor.
En keskin soruyu en sona sakladık: Bilinen herhangi bir stealer veya casus yazılım ailesi, OkoSpyware'ın MetaMask ve Tonkeeper'a yaptığı gibi Tangem uygulamasını izleme listesine ekledi mi?
"Şu ana kadar böyle bir mobil zararlı yazılımın farkında değiliz," dedi Afanasyev. Ancak mevcut olan bir şeyi net olarak belirtti. Masaüstünde, saldırganlar kullanıcıları sahte "Tangem Desktop" uygulamasını indirmeye yönlendiren kampanyalar yürüttü. "Bunlar yalnızca mağdurun bilgisayarına uzaktan erişim açan basit, geleneksel virüslerdir." SeedHunter gibi hedefli bir seed phrase çalıcı değildir. Saldırganlar, özel saldırı hedefi olmadığı için genel uzaktan erişim zararlılarına yöneliyor.
Sonuç
SeedHunter, belirli bir tasarıma yönelik iyi mühendislik edilmiş bir saldırıdır: USB ile fiziksel cihaza bağlı bir masaüstü cüzdan uygulaması ve bir noktada kullanıcıya seed phrase gösterilmesi.
Tangem, bu üç noktanın hiçbirine sahip değildir. Bu nedenle framework'ün en gelişmiş eklentisi bir Tangem kullanıcısına ulaştığında yapacak hiçbir şey bulamaz. Var olmayan USB cüzdanları için tarama yapar. Olmayan masaüstü süreçlerine enjekte olmaya çalışır. Hiç yazılmamış bir ifadeyi oltalamak için bekler.
Bu sonuç, güvenlik felsefesinin doğrudan ve öngörülebilir bir sonucudur: Bileşen eklemek yerine çıkarmak ve en önemli olan özel anahtarı, asla bilgisayara güvenmek zorunda kalmayan bir çipin içinde tutmak.
Yine de kullanıcıya düşen gerçek sorumluluklar var. Harici bir seed phrase'i Tangem'e aktaran ve bunun kâğıt kopyasını saklayan bir kullanıcı, SeedHunter'ın aradığı zayıf halkayı tekrar sisteme sokar ve bu ifade başka kanallardan yine oltalanabilir.
Referanslar
- OkoBot: yeni sofistike zararlı yazılım framework'ü kripto para kullanıcılarını hedefliyor – Kaspersky Securelist, Temmuz 2026
- TookPS: yeni dalga – Kaspersky Securelist, Nisan 2025
- OkoBot Zararlı Yazılım Framework'ü Ledger ve Trezor Uygulamalarında Seed Phrase Oltalaması Enjekte Ediyor – The Hacker News, Temmuz 2026
- OkoBot zararlı yazılımı yazılım ve donanım kripto cüzdanı kullanıcılarını hedefliyor – HackMag
- Tangem Wallet'ın Ekrana İhtiyaç Duymamasının Nedeni – Tangem Blog
- Tangem'den Andrey Lazutkin, Daha Basit Donanım Cüzdanları İçin Görüşlerini Paylaşıyor – Tangem Blog
- Tangem Wallet, Özel Anahtarları Nasıl Yedekler? – Tangem Blog
- OWASP Mobil Uygulama Güvenlik Testi Rehberi (MASTG)
- Runtime Application Self-Protection (RASP) – Vikipedi
- DexProtector by Licel – EMVCo onaylı yazılım koruması
- DexProtector EMVCo tarafından onaylanan çözümler – Licel
- Electron framework – resmi dokümantasyon
Andrey Lazutkin, Tangem'in Teknoloji Direktörü'dür. Anton Afanasyev ise Tangem'in Bilgi Güvenliği Direktörü'dür.