Kripto Varlıklarınızı Tehdit Eden Truva Atları

Bu makale aşağıdaki dillerde mevcuttur:

Author logo
Patrick Dike-Ndulue
Post image

Kripto paralarla ilgili zararlı yazılımlar gündeme geldiğinde akla genellikle gizli madenciler ya da bilgisayarınızın kilidini açmak için coin isteyen fidyeciler gelir. Ancak varlıklarınızı veya seed phrase’inizi çalmak için kullanılan başka uygulamalar da mevcuttur.

Kötü amaçlı yazılımlar varlıklarınızı çalabilir, mnemonic ifadeleri keşfedebilir veya (teorik olarak) donanım cüzdanlarına değiştirilmiş firmware yükleyebilir. Şimdi nasıl çalıştıklarına ve cihazınıza sızmak için kullandıkları yöntemlere bakalım.

Nasıl çalışırlar?

Saldırganlar, tespit edilmeden zararlı yazılım yüklemek için truva atlarını kullanır. Efsanedeki Truva Atı gibi, bu yöntemin anahtarı faydalı ve güvenli görünen bir şeyin kılığına bürünmektir. Bu bir uygulama, oyun veya belge olabilir. Ayrıca, sızma anında zararlı bir unsur içermeyebilirler. Sonrasında ise otomatik olarak ya da saldırganın kontrolüyle, "payload" (zararlı yük) indirilir ve hackerların istediği işlemler gerçekleştirilir. Bu tür truva atlarına "downloader" denir. Bir de "dropper"lar vardır; bunlar herhangi bir şey indirmez, ancak önceden zararlı uygulamalarla yüklü gelir. Birçok truva atı türü olsa da, bu iki temel türü bilmek şimdilik yeterlidir. 

Nasıl yayılırlar?

Saldırganlar genellikle sosyal mühendislik ve phishing (oltalama) tekniklerini kullanır. Örneğin, popüler uygulamaların sahte web sitelerini oluşturup, buralarda zararlı program kurulum paketleri sunarlar. Bir diğer yöntem ise yazılım geliştiricisinden geliyormuş gibi görünen e-postalar gönderip, alıcıyı güncelleme yüklemeye veya "düzeltilmiş" bir sürümü indirmeye teşvik etmektir. Bu durumda uygulama normal şekilde çalışsa da, bilgisayarınıza veya akıllı telefonunuza zararlı yazılım da yüklenmiş olur.

Bir diğer yayılma yöntemi ise resmi uygulama mağazalarını içerir. Saldırganlar Android için basit bir yardımcı uygulama geliştirip, mağazaya başvurur ve kullanıcıların yüklemesini bekler. Ancak mağazalarda yer almak zor olduğundan, enfekte APK dosyası genellikle alternatif platformlar üzerinden dağıtılır.

Bazı truva atları ise kendiliğinden yayılır. Örneğin, Emotet truva atı bulaştığı bilgisayardaki Outlook verilerine erişir ve kullanıcının adres defterindeki kişilere zararlı dosya veya bağlantı gönderir.

Kripto varlıklar için riskler neler?

Truva atları, kripto varlıklarınızı çalmak için çeşitli şekillerde kullanılabilir. Birkaç yıl önce Kaspersky Lab çalışanları CryptoShuffler adlı bir truva atı keşfetti. Bu zararlı yazılım oldukça basitti: Kurbanın bilgisayarına yüklendikten sonra panoyu izlemeye başlıyor ve Bitcoin, Ethereum, Zcash, Monero, Dash veya Dogecoin cüzdan adresine benzeyen bir şey gördüğünde, bunu saldırganların cüzdan adresiyle değiştiriyordu. CryptoShuffler tespit edilene kadar saldırganlar 140.000 $ (bugünkü kurla yarım milyon dolardan fazla) çalmayı başardı.

Daha güncel bir örnek: ESET araştırmacıları, Telegram ve WhatsApp’ın sahte, truva atı içeren sürümlerini barındıran birçok web sitesi tespit etti. Bazı truva atları CryptoShuffler ile aynı şekilde çalışırken, bazıları ise seed phrase’leri tespit etmeye odaklanmıştı. Bunu ilginç bir yöntemle yaptılar: Bilgisayar ve akıllı telefonlardaki görselleri tarayarak OCR modülüyle seed phrase’e benzeyen metinleri aradılar. Saldırganlar, mnemonic ifadelerini oluştururken ekran görüntüsü alan veya kağıda yazıp fotoğrafını çeken kullanıcıları hedef aldı.

Truva atları verileri doğrudan çalmak zorunda değildir; çok aşamalı saldırıların bir parçası olarak da kullanılabilirler. Örneğin, bir kullanıcının akıllı telefonuna sızan bir truva atı, cihazın ev ağına bağlandığını tespit edip, yönlendirici şifresini tahmin etmeye çalışabilir. Başarılı olursa, DNS sunucusunu saldırganın adresiyle değiştirir. Böylece kurban, gerçek siteler yerine kripto cüzdanı oltalama sitelerine kolayca yönlendirilebilir. 

Donanım cüzdanlar nasıl hedefleniyor?

Donanım cüzdanlarını hacklemek teorik olarak mümkün olsa da, pratikte başarılamamıştır. Ledger Nano S’i hacklemeyi başaran Saleem Rashid, olası bir saldırı senaryosu tanımlamıştır. Bir truva atı bilgisayara yüklenir ve kullanıcının kripto cüzdanını bağlamasını bekler. Ardından kullanıcıya cihazın firmware’inin güncellenmesi gerektiğine dair bir uyarı gösterir. Kullanıcı kabul ederse, zararlı yazılım cüzdana değiştirilmiş bir yazılım yükler. 

Burada önemli bir nokta var: Bu, tamamen teorik bir senaryodur ve Nano S’in bu tür saldırılara açık olduğu dönemde ortaya atılmıştır. O zamandan beri birçok firmware güncellemesi yayınlandı ve tespit edilen açıklar kapatıldı. Ancak bu tür saldırıların tamamen imkânsız olduğu söylenemez; yeni açıklar her an keşfedilip üretici tarafından kapatılmadan önce istismar edilebilir.

Kendinizi nasıl koruyabilirsiniz?

Kripto varlıkları çalmak için tasarlanmış birçok zararlı yazılım türü olduğunu bilmek önemlidir. Örneğin, casus yazılımlar kripto hizmeti sunan bir siteyi ziyaret ettiğinizde ekran görüntüsü almaya başlayacak şekilde ayarlanabilir. Eğer yeni bir cüzdan oluşturursanız, saldırganlar seed phrase’inizin bulunduğu ekran görüntüsüne erişebilir.

Bir diğer endişe verici durum ise, zaman geçtikçe bu "işe" yeni başlayanlar için giriş engelinin azalmasıdır. Bazı zararlı yazılımlar kolayca satın alınıp, alıcının ihtiyaçlarına göre uyarlanabiliyor.

İşte kendinizi korumak için bazı öneriler. Muhtemelen daha önce de duymuşsunuzdur, ancak şu anda elimizdeki en iyi yöntemler bunlar:

  • Güvenilir bir antivirüs programı yükleyin (Windows Güvenliği yeterli değildir). Ücretsiz sürümler bile faydalı olabilir.
  • Akıllı telefonunuza resmi uygulama mağazaları dışında indirilen yazılımları kurmayın. Bilinen bir uygulamanın web sitesi APK dosyası indirmenizi öneriyorsa dikkatli olun.
  • Lisanssız veya korsan yazılım yüklemeyin. "Paketleyici"nin truva atı eklemediğine dair hiçbir garanti yoktur.
  • Kripto işlemlerinde "rootlu" akıllı telefon kullanmayın. Süper kullanıcı yetkileri zararlı yazılım yüklemeyi kolaylaştırır.
  • Güncellemeleri (en azından güvenlik güncellemelerini) her zaman yükleyin, ne kadar rahatsız edici olsalar da. Güncellemeler, truva atlarının kullandığı açıkları kapatır.
  • Elbette, Tangem Wallet gibi güvenilir soğuk cüzdanlar kullanmalısınız. Cüzdanımız EAL6+ sertifikalıdır ve hacklenemez. Sahipleri seed phrase’inin çalınmasından da endişe etmez – Tangem’de seed phrase bulunmaz.
Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.