Kaspersky, Seed Phrase Çalmak İçin Tasarlanmış Kötü Amaçlı Yazılımı Ortaya
Temmuz 2026'da, Kaspersky Global Araştırma ve Analiz Ekibi, OkoBot adını verdikleri bir kötü amaçlı yazılım framework’ünün detaylı analizini yayımladı. Bu framework bir yılı aşkın süredir aktif ve Kaspersky'nin raporunu yayımladığı tarihte hâlâ çalışıyordu. OkoBot, bir Windows makinesini enfekte eden, gizli bir uzaktan bağlantı açan ve ardından belirli görevler için özelleşmiş eklentiler yükleyen 20'den fazla yükten oluşan bir araç seti.
Kaspersky, kötü amaçlı yazılımın iki ana giriş noktasını belgeledi: bir "ClickFix" sosyal mühendislik saldırısı ve GitHub üzerinden indirilen yazılımlara gizlenmiş zararlı yazılım. Örneğin, sahte bir SQL Server Management Studio paketi aslında gerçek Audacity ses düzenleyicisinin içerisine eklenmiş zararlı bir kütüphaneydi. Arama sonuçlarında üst sıralarda yer aldığı için güvenilir görünüyordu ve kullanıcıların güvenini kazandı.
Kullanıcı tuzağa düştüğünde, TookPS adlı bir PowerShell betiği, saldırgana geri dönen bir SSH tüneli kuruyor. Otomatik bir bot, cüzdan dosyalarını, tarayıcı çerezlerini ve kimlik bilgilerini topluyor ve daha ağır yükler için kapıyı sessizce açıyor.
Bu yüklerden biri özellikle dikkat çekici. Kaspersky'nin SeedHunter adını verdiği bu eklenti, donanım cüzdanı kullanıcılarının kurtarma ifadelerini çalmak için özel olarak geliştirilmiş. Raporu dikkatlice okuduk ve ardından Tangem'in güvenliğinden sorumlu iki kişiyle oturup doğrudan sorduk: SeedHunter, Tangem'e karşı çalışabilir mi?
SeedHunter tam olarak ne yapıyor?
SeedHunter, enfekte olmuş bir Windows bilgisayarda çalışan işlemleri sürekli olarak izliyor. Üç belirli uygulamayı arıyor: Trezor Suite, Ledger Live ve Ledger Wallet. Bunlardan biri çalışıyorsa, kendi kodunu o sürece enjekte ediyor.
Bu masaüstü cüzdan uygulamaları, bir web sayfasını masaüstü uygulaması içine saran Electron framework'ü üzerine kurulu. SeedHunter, Electron'un iç fonksiyonlarına bağlanarak uygulamanın kullanıcıya gösterdiği içeriği fark ettirmeden değiştirebiliyor. Cüzdanın kendi penceresi saldırganın tuvali haline geliyor.
Kötü amaçlı yazılım, USB cihazlarını periyodik olarak tarıyor, üretici ve ürün kimliğine göre filtreliyor ve gerçek bir Trezor veya Ledger cihazının takılmasını bekliyor. Kaspersky, kötü amaçlı yazılımın komut sunucusundan gelen bir "başla" sinyalini bekleyebildiğini veya aldığı bir bayrağa göre hemen harekete geçebildiğini tespit etti.
Bir cihaz bağlandığında, kötü amaçlı yazılım güvenilir uygulama içinde sabit kodlanmış bir oltalama sayfası gösteriyor; her cüzdan markasına özel farklı bir düzenle. Sayfa, kullanıcıdan cüzdanı "kurtarmak" veya "doğrulamak" için seed phrase girmesini istiyor.
Kullanıcı, kendi gerçek cüzdan yazılımına yazdığını sanıyor; çünkü cihazını takınca bu pencereyle karşılaşıyor. İfadeyi girdiğinde, kötü amaçlı yazılım bunu yakalıyor, komut sunucusuna gönderiyor ve şifrelenmiş bir yerel kopyasını da kaydediyor. Fonlar ise saldırganın keyfine göre boşaltılıyor.
OkoBot'un diğer eklentileri ağı önemli ölçüde genişletiyor. OkoSpyware, Exodus gibi cüzdanlar ve 1Password ile KeePassXC gibi parola yöneticileri dahil olmak üzere 100'den fazla hedef uygulamanın listesini derliyor; ardından FFmpeg ile pencere görüntülerini kaydediyor ve her tuş vuruşunu kayda alıyor.
Tarayıcı uzantısı cüzdanlar da aynı şekilde hedefleniyor; Kaspersky'nin telemetrisi, MetaMask ve Tonkeeper sekmelerinin aynı şekilde işaretlenip kaydedildiğini gösteriyor. Ayrı bir modül olan MC Keylogger, tuş vuruşlarını, panoya kopyalananlar dahil olmak üzere görselleri, bağlı USB cihazlarının detaylarını ve her beş dakikada bir ekran görüntüsünü yakalıyor.
Kaspersky'nin çizdiği tablo, merkeze yerleştirilmiş özel bir seed phrase tuzağıyla enfekte makinenin tam gözetimi.
Saldırganın çalacak bir şeyi olmadığında
SeedHunter'ın başarılı olabilmesi için dört ayrı koşulun sağlanması gerekiyor. Varsayılan Tangem kurulumunda bu dört koşulun hiçbiri yok.
- Seed phrase'i oltalamak için gerekir. Bu, tüm saldırının temelidir. Standart Tangem modelinde, özel anahtar kartın sertifikalı güvenli elemanında oluşturulur ve asla dışarı çıkmaz. Kullanıcıda seed phrase yoksa, oltalama sayfasının isteyebileceği bir şey de yoktur.
- İkinci olarak, enjekte edilecek bir masaüstü uygulamaya ihtiyaç duyar. SeedHunter, tamamı Electron tabanlı üç belirli Windows sürecini hedefler. Tangem'in masaüstü uygulaması yoktur.
Üçüncü olarak, tespit edilecek bir USB cihaza ihtiyaç duyar. Kötü amaçlı yazılımın tetikleyicisi, bilinen cüzdan donanımlarının üretici ve ürün kimliklerini arayan bir USB taramasıdır. Tangem kartları, telefona NFC ile dokunularak iletişim kurar.
Dördüncü olarak, inandırıcı bir gerekçeye ihtiyaç duyar. Ledger ve Trezor kullanıcıları, kurtarma ve doğrulama akışlarının uygulamalarında yer aldığını bilir; bu nedenle ifadeyi isteyen bir pencere sıradan gelir. Tangem'in standart akışı, kullanıcıdan asla kurtarma cümlesi yazmasını istemez. Kartınızı/halka'nızı tarar, biyometrik veya erişim kodunuzu girersiniz. Seed phrase isteyen bir pencere, Tangem kullanıcısı için kırmızı bayraktır.
Tangem'in CTO'su Andrey Lazutkin, bu saldırıların hedef aldığı yapısal zayıflık olarak seed phrase'in kendisine dikkat çekiyor.
"İnsanlar bir donanım cüzdanı aldıklarında, cihazın özel anahtarlarını korumasını beklerler. Ancak birçok geleneksel cüzdanda, cihaz önce seed phrase'i kullanıcıya gösterir ve sorumluluğu tekrar kullanıcıya bırakır."
"O andan itibaren en zayıf halka artık donanım cüzdanı değildir," diye devam ediyor. "O, seed phrase'dir: bir kâğıt parçası, metal plaka, çekmece, kasa, asla çekilmemesi gereken bir fotoğraf veya kaybolabilecek, zarar görebilecek, kopyalanabilecek, açığa çıkabilecek veya çalınabilecek bir ifade."
Oltalama saldırıları da seed phrase'leri doğrudan hedef almaya devam ediyor; çünkü bir seed phrase açığa çıktığında artık donanım cüzdanının fiyatı veya güvenlik seviyesi önemini yitiriyor.
Akıllı telefonu ne korur?
Tangem'in mobil öncelikli, donanım temelli modeli, OkoBot'u yapısal olarak devre dışı bırakıyor. Ancak mobil kötü amaçlı yazılımlar da gerçek bir tehdit kategorisi. Peki uygulamanın kendisi, OkoBot'un kullandığı üç ana tekniğe — sahte katmanlar, keylogging ve ekran kaydı — karşı nasıl direniyor?
Lazutkin'e göre Tangem uygulaması, tam kapsamlı bir çalışma zamanı koruma yığını çalıştırıyor.
- çalışma zamanı bütünlük kontrolleri,
- anti-debugging,
- anti-emülasyon,
- root ve jailbreak tespiti,
- şifreli depolama,
- güvenli iletişim,
- sertifika doğrulama,
- WebView koruması,
- tapjacking koruması,
- güvenli giriş yönetimi.
Ayrıca minimum izinler, kod incelemesi, denetimler ve otomatik güvenlik kontrolleri de eklenmiş. Bu savunmalardan üçü doğrudan OkoBot'un yöntemleriyle örtüşüyor (Tapjacking, keylogging, video kaydı).
Tapjacking koruması, SeedHunter'ın sahte ekranına karşı mobildeki karşılıktır. Mobilde, bir uygulamanın penceresini üzerine görünmez veya yanıltıcı bir katman bindirmek, kullanıcının başka bir şeye dokunduğunu sanırken aslında başka bir işlemi onaylamasına sebep olabilir. Tangem uygulaması, kullanıcı etkileşimi sırasında gizli UI katmanlarını tespit ederek, hassas alanlarda dokunuşların ele geçirilmesini engeller. Böyle bir katman saldırısı her zaman tespit edilip engellenir.
Güvenli giriş yönetimi ise keylogger'a karşı önlemdir. Özelleştirilmiş klavyeler, kullanıcıların yazdıklarını yakalamak için yaygın bir vektördür; uygulama, kullanıcı hassas veri girerken bu tür klavyelerin kullanımını algılar. Ayrıca otomatik tamamlama, yazım denetimi, parola kaydetme ve tahmini metin özelliklerini kritik alanlarda devre dışı bırakır; çünkü bu kolaylıklar, hassas girişleri sessizce önbelleğe alıp daha sonra sızdırabilir.
Ekran görüntüsü ve ekran kaydı engelleme ise OkoSpyware'ın video kaydına karşıdır. Uygulamanın hassas veri gösteren hiçbir bölümünde ekran görüntüsü veya ekran kaydı alınamaz. OkoSpyware'ın masaüstünde cüzdan pencerelerini kaydetmek için kullandığı teknik, telefonda işletim sistemi seviyesinde engellenir.
Tüm bunların temelinde ise bütünlük denetimi yer alır. Uygulama, çalışma zamanında kendi kodunu doğrular; böylece yetkisiz veya zararlı sürümlerin çalışmasını önler. Bu, Runtime Application Self-Protection (Çalışma Zamanı Uygulama Kendi Kendini Koruma) disiplini kapsamındadır. Tangem, Licel tarafından geliştirilen DexProtector kullanıyor; bu, büyük bankacılık ve ödeme uygulamalarında kullanılan koruma sınıfının aynısıdır ve hem Android hem de iOS için EMVCo tarafından değerlendirilen ve onaylanan ilk yazılım koruma aracıdır.
Tedarik zinciri riski
OkoBot, arama sonuçlarında sahte bir GitHub deposunu üst sıralara çıkararak ve güvenilir markaları taklit ederek kullanıcı güvenini kazandı. Bu dağıtım stratejisine karşı savunma için sürekli izleme gereklidir. Afanasyev'e, Tangem'in sahte uygulamaları, sahte depoları ve markamızı taklit eden oltalama sayfalarını nasıl tespit ettiğini sorduk.
Ayrıca truva atı haline getirilmiş bir bağımlılık da kullandı. Kaspersky, son yükün açık kaynaklı bir yardımcı programla birlikte gelen zararlı protobuf.dll dosyasına kadar izini sürdü; bu dosya, görünüşte orijinal kütüphaneyle aynıydı fakat şifresi çözüldüğünde gerçek eklenti yöneticisini başlatıyordu.
Güvenilir görünen bir program bu kütüphaneyi yüklediğinde, kötü amaçlı yazılım da yüklenmiş oluyordu. Bu, büyük yazılım projelerini de etkileyen saldırı türüyle aynıdır: Güvenilen bir bağımlılık zehirlenirse, zincirdeki her şey etkilenir.
Tangem’in CISO’su Anton Afanasyev’e, tam olarak bu tür bir tehdide karşı Tangem’in derleme hattını nasıl koruduğunu sorduk.
"Bir dizi önlem kullanıyoruz," diyor. İlk olarak, en kritik bölümlerde dış kodlara olan bağımlılığı azaltmak. "Bazı gerekli harici kütüphaneleri çatalladık veya yeniden yazdık, özellikle de en kritik olanları." Çatallanmış ve dahili olarak bakımı yapılan bir kütüphane, herkese açık bir bağımlılık gibi sessizce truva atı haline getirilemez.
İkinci katman ise süreç disiplini. "Güvenli bir geliştirme sürecimiz var; tüm bağımlılıklarda zafiyet kontrolleri, kontrollü güncelleme aralığı, kod incelemesi ve benzeri adımlar uygulanıyor." Kontrollü güncelleme aralığı burada kritik: Bağımlılıklar yeni sürüm çıktığında otomatik olarak çekilmez; bu da kötü amaçlı bir paketin zarar verebileceği anda devreye girmesini engeller. Güncellemeler kasıtlı olarak incelenip kabul edilir.
Ayrıca Lazutkin'e, kötü amaçlı bir güncellemenin bağımlılık üzerinden değil de, resmi uygulama mağazası üzerinden, çalınmış geliştirici kimlik bilgileriyle yayımlanması ihtimalini de sorduk.
Böyle bir saldırının başarılı olabilmesi için, "Saldırganın geliştirici kimlik bilgilerimizi ele geçirmesi, MFA ve dahili erişim kontrollerini aşması, sürüm onay sürecini geçmesi, zararlı kodu resmi derlemeye eklemesi, Apple veya Google incelemesinden geçmesi, resmi uygulama kimliğini koruması, platformun kötü amaçlı yazılım tespitinden kaçması ve ekibimiz, izleme sistemlerimiz ve açık kaynak topluluğu tarafından fark edilmemesi gerekir," diyor.
Tehdit izleme kampanyası
OkoBot, arama sonuçlarında sahte bir depo sıralayarak ve güvenilir markaları taklit ederek kullanıcı güveni kazandı. Bu dağıtım yöntemine karşı savunma için sürekli izleme şart. Afanasyev’e, Tangem’in sahte uygulamaları, sahte depoları ve markamızı taklit eden oltalama sayfalarını nasıl tespit ettiğini sorduk.
"Tangem, kullanıcıları için ilgili kötü amaçlı yazılım aileleri ve kampanyalarına dair güvenlik tehdit istihbaratını ve haber kanallarını izler ve bu takibi doğrudan ben yürütüyorum." Sahte ve taklit tarafında ise, "Çeşitli kaynakları ve resmi olmayan Android uygulama mağazalarını, GitHub dahil olmak üzere izliyoruz." diyor.
Oltalama sitelerinin kapatılması iki kaynağın birlikte çalışmasına dayanıyor. "Kullanıcılarımız bize oltalama sitelerini ve sahte sosyal medya ile mesajlaşma hesaplarını bildiriyor," diyor Afanasyev. İkinci kaynak ise gizli. Oltalama kaynağı tespit edildiğinde, Tangem ilgili taraflarla iş birliği yaparak kapatma işlemini yürütüyor.
En net soruyu en sona sakladık: Bilinen herhangi bir stealer veya casus yazılım ailesi, OkoSpyware'ın MetaMask ve Tonkeeper için yaptığı gibi Tangem uygulamasını izleme listesine ekledi mi?
"Şu ana kadar böyle bir mobil kötü amaçlı yazılımın farkında değiliz," diyor Afanasyev. Ancak var olan tek bir duruma da netlik getiriyor. Masaüstünde, saldırganlar kullanıcıları sahte bir "Tangem Desktop" uygulaması indirmeye yönlendiren kampanyalar yürüttü. "Bunlar, mağdurun bilgisayarına uzaktan erişim açan basit, geleneksel virüslerdir." SeedHunter gibi hedefli bir seed phrase çalıcı değildir. Saldırganlar, özel saldırının hedefi olmadığı için genel amaçlı uzaktan erişim zararlısına başvuruyor.
Sonuç
SeedHunter, belirli bir tasarıma karşı iyi mühendislik edilmiş bir saldırıdır: USB üzerinden fiziksel bir cihaza bağlı bir masaüstü cüzdan uygulaması ve bir noktada kullanıcıya seed phrase gösterilmesi.
Tangem, bu üç noktadan hiçbiriyle tasarlanmamıştır. Bu nedenle framework’ün en gelişmiş eklentisi bir Tangem kullanıcısının kapısına geldiğinde yapacak hiçbir şey bulamaz. Var olmayan USB cüzdanları için tarama yapar. Olmayan masaüstü süreçlerine enjekte olmaya çalışır. Hiç yazılmamış bir ifadeyi oltalamak için bekler.
Bu sonuç, güvenlik felsefesinin doğrudan ve öngörülebilir bir sonucudur: bileşen eklemek yerine çıkarmak ve önemli olan tek şeyi, yani özel anahtarı, bilgisayarın asla güvenmek zorunda kalmadığı bir çipin içinde mühürlü tutmak.
Yine de kullanıcıya bazı gerçek sorumluluklar düşüyor. Tangem'e harici bir seed phrase aktaran ve bunun kağıt kopyasını saklayan bir kullanıcı, SeedHunter'ın aradığı zayıf halkayı yeniden sisteme sokmuş olur ve bu ifadeyi başka kanallardan oltalama yoluyla kaybedebilir.
Referanslar
- OkoBot: yeni gelişmiş kötü amaçlı yazılım framework’ü kripto para kullanıcılarını hedefliyor – Kaspersky Securelist, Temmuz 2026
- TookPS: yeni dalga – Kaspersky Securelist, Nisan 2025
- OkoBot Kötü Amaçlı Yazılım Framework’ü Ledger ve Trezor Uygulamalarına Seed Phrase Oltalaması Enjekte Ediyor – The Hacker News, Temmuz 2026
- OkoBot kötü amaçlı yazılımı yazılım ve donanım kripto cüzdanı kullanıcılarını hedefliyor – HackMag
- Tangem Wallet'ın Ekrana İhtiyacı Yok – Tangem Blog
- Tangem'den Andrey Lazutkin: Daha Basit Donanım Cüzdanları İçin Bir Savunma – Tangem Blog
- Tangem Wallet Özel Anahtarları Nasıl Yedekler – Tangem Blog
- OWASP Mobil Uygulama Güvenlik Testi Rehberi (MASTG)
- Runtime Application Self-Protection (RASP) – Wikipedia
- Licel DexProtector – EMVCo onaylı yazılım koruması
- DexProtector EMVCo onaylı çözümler – Licel
- Electron framework – resmi dokümantasyon
Andrey Lazutkin, Tangem'in Teknoloji Direktörüdür. Anton Afanasyev, Tangem'in Bilgi Güvenliği Direktörüdür.