Kripto Varlıklarınız İçin Tehditler: Truva Atları
Bu makale aşağıdaki dillerde mevcuttur:
Kripto paralar bağlamında zararlı yazılımlar konuşulurken, genellikle bilgisayarınızı kilitleyip açmak için coin isteyen fidyeciler veya gizli madenciler akla gelir. Ancak, varlıklarınızı ya da seed phrase’inizi çalmak için kullanılabilen başka uygulamalar da bulunuyor.
Zararlı yazılımlar varlıklarınızı çalabilir, mnemonic ifadeleri tespit edebilir veya teorik olarak donanım cüzdanlarına değiştirilmiş yazılım yükleyebilir. Şimdi bunların nasıl çalıştığına ve cihazınıza sızmak için kullandıkları yöntemlere bakalım.
Nasıl çalışırlar?
Saldırganlar, zararlı yazılımları tespit edilmeden yüklemek için truva atlarını kullanır. Truva Atı’nda olduğu gibi, burada da stratejinin anahtarı, faydalı ve güvenli görünen bir şeyin kılığına girmektir. Bu bir uygulama, oyun ya da belge olabilir. Bazen de sızma anında zararlı bir içerik barındırmazlar; asıl zararlı yük, sonradan otomatik olarak veya saldırganın kontrolüyle indirilir ve gerekli işlemler başlatılır. Bu tür truva atlarına "downloader" denir. Bir de "dropper"lar vardır; bunlar ise indirme yapmaz, zararlı uygulamalarla birlikte gelir. Pek çok truva atı türü olsa da, bu iki ana tip konumuzu anlamak için yeterli olacaktır.
Nasıl yayılırlar?
Saldırganlar genellikle sosyal mühendislik ve oltalama (phishing) tekniklerini kullanır. Örneğin, popüler uygulamaların sahte web sitelerini oluşturup, zararlı program kurulum dosyalarını burada paylaşabilirler. Bir diğer yöntem ise, yazılım geliştiricisinden geliyormuş gibi görünen e-postalar gönderip, kullanıcıyı güncelleme yüklemeye veya “düzeltilmiş” bir sürümü indirmeye teşvik etmektir. Bu durumda uygulama normal çalışsa da, bilgisayarınıza veya akıllı telefonunuza zararlı yazılım da yüklenmiş olur.
Bir başka yayılma yöntemi de resmi uygulama mağazalarını içerir. Saldırganlar Android için basit bir araç geliştirip, mağaza incelemesinden geçirir ve insanların yüklemesini beklerler. Ancak uygulama mağazalarında yer almak zordur, bu nedenle zararlı APK dosyası genellikle alternatif platformlarda paylaşılır.
Bazı truva atları ise kendiliğinden yayılır. Örneğin, Emotet truva atı bulaştığı bilgisayarda Outlook verilerine erişip, kullanıcının adres defterindeki kişilere zararlı dosya veya bağlantı gönderebilir.
Kriptoya etkisi nedir?
Truva atları, kripto varlıklarınızı çalmak için çeşitli şekillerde kullanılabilir. Birkaç yıl önce Kaspersky Lab çalışanları CryptoShuffler adlı truva atını keşfetti. Bu zararlı yazılım oldukça basitti: Kurbanın bilgisayarına kurulduktan sonra panoyu izlemeye başlıyor ve Bitcoin, Ethereum, Zcash, Monero, Dash veya Dogecoin cüzdan adresine benzeyen bir şey tespit edince, bunu saldırganın cüzdan adresiyle değiştiriyordu. CryptoShuffler tespit edilene kadar saldırganlar 140.000 $ (bugünkü kurla yarım milyon dolardan fazla) çalmayı başardı.
Daha güncel bir örnek: ESET araştırmacıları, Telegram ve WhatsApp’ın sahte, truva atı içeren sürümlerini barındıran birçok web sitesi buldu. Bu truva atlarının bazıları CryptoShuffler gibi çalışırken, bazıları ise seed phrase tespit etmeye odaklanıyordu. Bunu da ilginç bir şekilde yapıyorlardı: Bilgisayar ve akıllı telefonlardaki görselleri tarayarak, OCR modülüyle seed phrase’e benzeyen metinleri arıyorlardı. Saldırganlar, mnemonic ifadelerinin ekran görüntüsünü alan veya kâğıda yazıp fotoğrafını çeken kullanıcıları hedefliyordu.
Truva atları verileri doğrudan çalmak zorunda değildir; çok aşamalı saldırıların bir parçası da olabilirler. Örneğin, bir truva atı kullanıcının akıllı telefonuna sızdıktan sonra, cihazın ev ağına bağlandığını tespit edip, modem şifresini tahmin etmeye çalışabilir. Başarılı olursa, yönlendiricinin DNS ayarını saldırganın adresiyle değiştirir. Böylece kurban, gerçek cüzdan siteleri yerine sahte phishing sitelerine yönlendirilir.
Donanım cüzdanlar nasıl hedef alınır?
Donanım cüzdanlarını hacklemek teoride mümkün olsa da, pratikte başarıya ulaşmış bir örnek yoktur. Ledger Nano S’i hacklemeyi başaran Saleem Rashid, olası bir saldırı senaryosu tanımlamıştır. Buna göre, bilgisayara truva atı bulaşır ve kullanıcı kripto cüzdanını bağladığında, cihazın yazılımını güncellemesi gerektiğine dair bir uyarı gösterir. Kullanıcı onaylarsa, zararlı yazılım cüzdana değiştirilmiş yazılım yükler.
Burada önemli bir detay var: Bu tamamen varsayımsal bir senaryodur ve Nano S’in bu tür saldırılara açık olduğu dönemde gündeme gelmiştir. O zamandan beri birçok yazılım güncellemesi yayınlanmış ve tespit edilen açıklar kapatılmıştır. Ancak, yeni açıklar her an bulunup üretici tarafından kapatılmadan önce kötüye kullanılabilir, bu nedenle bu tür saldırı ihtimalini tamamen göz ardı etmemek gerekir.
Kendinizi nasıl koruyabilirsiniz?
Kripto varlıkları çalmak için geliştirilebilecek çok sayıda zararlı yazılım olduğunu bilmek gerekir. Örneğin, casus yazılımlar bir kripto servis sitesini ziyaret ettiğiniz anda ekran görüntüsü almaya başlayacak şekilde ayarlanabilir. Eğer yeni bir cüzdan oluşturursanız, saldırganlar seed phrase’inizin ekran görüntüsüne erişebilir.
Dikkat çekici bir diğer detay ise, zaman geçtikçe bu “işe” yeni başlayanlar için giriş engelinin azalmasıdır. Bazı zararlı yazılımlar doğrudan satın alınıp, alıcının ihtiyacına göre uyarlanabilir.
Güvende kalmak için bazı önerilerimiz var. Muhtemelen daha önce de duydunuz, ancak şu anda elimizdeki en etkili yöntemler bunlar.
- Güvenilir bir antivirüs programı kurun (Windows Güvenliği yeterli değildir). Ücretsiz sürümler bile fayda sağlar.
- Akıllı telefonunuza, resmi uygulama mağazaları dışından indirilen yazılımları yüklemeyin. Tanınmış bir uygulamanın web sitesi APK dosyası indirmenizi öneriyorsa dikkatli olun.
- Lisanslı yazılımların korsan sürümlerini yüklemeyin. “Paketleyici”nin truva atı eklemediğine dair garanti yoktur.
- Kripto işlemlerinde “root’lu” akıllı telefon kullanmayın. Süper kullanıcı yetkileri zararlı yazılım yüklemeyi çok kolaylaştırır.
- Güncellemeleri (en azından güvenlik güncellemelerini) mutlaka yükleyin. Bu güncellemeler, truva atlarının kullandığı açıkları kapatır.
- Ve tabii ki, Tangem Wallet gibi güvenilir soğuk cüzdanlar kullanın. Cüzdanımız EAL6+ sertifikalıdır ve hacklenemez. Sahipleri seed phrase’in çalınmasından da endişe etmez – çünkü Tangem’de seed phrase bulunmaz.