Android Uğruna Risk Almaya Değer mi ?

Geçtiğimiz sabah, bir arkadaşımın göndermiş olduğu bir e-posta gerçek anlamda beni hayrete düşürdü. E-posta, bir bankanın müşterileri için hazırlamış olduğu iki Java uygulaması ile ilgiliydi. Bu uygulamalardan biri cep telefonunda bankacılık işlemlerinin gerçekleştirilmesini sağlarken bir diğeri ise bireysel interaktif bankacılık işlemlerinde kullanılmak üzere “Tek Kullanımlık Şifre” üretilmesini sağlıyordu ve bu iki uygulamada resmi olarak Android işletim sistemini desteklemiyordu. Arkadaşım için e-postanın en can alıcı kısmı, bir forumdaki bir kişinin bu uygulamaları Android işletim sistemi ile uyumlu hale getirmesiydi. Kuşkusuz bu girişimin nedeni, Android işletim sistemi üzerine ilave program kurmadan Java uygulaması çalıştırılamıyor olması ve bankaların Android işletim sistemi ile uyumlu uygulamalar geliştirmiyor olmasıydı.

Backdoor

Backdoor

Bankalar tarafından müşterilerin kullanımına sunulan bu tür mobil uygulamalar genellikle Java destekleyen mobil cihazlarda ve IPhone/IPAD cihazlarında çalışmaktadır. Her ne kadar Android uygulamaları Java ile yazılıyor, javac derleyicisi ile derleniyor ve standart Java bayt kodu (bytecode) yani class dosyası oluşturuyorda olsa son adımda DEX formatına çevrilerek farklı bir dosya formatına bürünmekte ve Android işletim sistemi üzerinde çalışabilir hale gelmektedir. Android’in APK dosyasını Java’nın JAR dosyası, DEX dosyasını ise Java’nın class dosyası gibi düşünebilirsiniz.

Piyasada dex dosyasını class dosyasına, class dosyasını dex dosyasına çeviren programların bulunması ve ayrıca class dosyalarını decompile edebilen çok sayıda programın olması nedeniyle bir Java uygulamasının Android işletim sistemi ile uyumlu hale getirilmesi beni çok şaşırtmadı. (Internette ufak bir araştırma yapacak olursanız JAR paketini APK paketine çeviren web siteleri olduğunu bile görebilirsiniz.)

Beni asıl şaşırtan, herhangi bir kişi tarafından oluşturulan, doğruluğu ve güvenilirliği soru işareti olan bu paketlerin bir çok kişi tarafından indirilmiş ve cep telefonlarına kurulmuş olmasıydı. Özellikle cep telefonlarına bulaşan Zeus trojanının etrafı kasıp kavurduğu şu günlerde bu tür paketlerin sorgusuz sualsiz cep telefonlarına kuruluyor olması, farkındalığın ne boyutlarda olduğuna dair güzel bir örnekti.

Bunun üzerine bende paketi indirip kısaca bir göz atmaya karar verdim.

Backdoor

Pakette yer alan mesajda “Kötü bir amaç veya başka birşey asla güdülmemiş” ifadesi yer alıyordu. Ayrıca paketi hazırlayan kişi, paketin içine hediye olarak Angry Birds oyununu koymayıda ihmal etmemişti. Güvenlik ile ilgili haberleri takip ediyorsanız, geçtiğimiz günlerde Angry Bird oyununun kullanıcı bilgilerini kopyaladığına dair haberlere rastlamışsınızdır.

Backdoor

Paketin içinden çıkan APK dosyalarını açmak için uzantılarını ZIP olarak değiştirip açtığımda beklendiği gibi her bir paket içinden DEX ve ayrıca DAT uzantılı dosyalar çıktı. Hex editör ile şüpheli bir duruma karşı dosyalara kısaca göz attığımda mobil uygulamalara ait parametrelerin DAT uzantılı dosyalarda şifresiz olarak saklandığını gördüm. Açıkçası bu durum beni biraz şaşırttı çünkü dış dünya ile paylaşılan bir uygulamanın banka tarafından katmanlı güvenlik stratejisi ile hazırlanmış olmasını beklerdim. Ayrıca forumda mobil uygulama bağlantı adresinin elden ele dolaşmasıda bana pek doğru gelmedi en azından bankadan, uygulamaları indirtmeden önce müşterilerini doğrulamasını beklerdim.

Çok ileriye gitmeden göz attığım kadarıyla şüpheli bir durum ile karşılaşmadım ancak her bir DEX dosyasını analiz edene kadar bu iki dosyanında zararsız olduğunu söylemek çok doğru olmayacaktır. Sonuçta art niyetli bir kişi isterse DEX dosyalarını disassemble edebilir, bayt kodlarını değiştirerek bankacılık işlemlerini manipüle edebilir ve bunu Android uyumlu paket hazırladığını ileri sürerek masum insanları kolaylıkla ağına düşürebilir. Bu nedenle doğruluğundan ve güvenilirliğinden emin olmadığınız uygulamaları, özellikle ve özellikle bankacılık uygulamalarını cep telefonunuza kurmamanızı öneririm.

Bir sonraki yazıda görüşmek dileğiyle herkese sağlık ve mutluluk dolu bir yıl dilerim.

image_pdfShow this post in PDF formatimage_printPrint this page
Leave a Reply

Your email address will not be published. Required fields are marked *

You May Also Like
Read More

e-Devlet Hacklendi mi?

If you are looking for an English version of this article, please visit here. Öncelikle yazının sonunda söyleyeceğimi başta söyleyeyim, “Hayır, hack-len-me-di!” Peki bu durumda vatandaş olarak rahat bir nefes alabilir misiniz ? Maalesef hayır. Bunun sebebini de yazının devamında okuyabilirsiniz. Zaman zaman hortlayan “e-Devlet Hacklendi!”, “e-Devlet verileri çalındı!”, “85…
Read More
Read More

LinkedIn Dolandırıcıları

If you are looking for an English version of this article, please visit here. Uzun yıllardan beri sosyal ağları ve medyayı etkin kullanan bir siber güvenlik araştırmacısı olarak bağlantılarım arasında yer alanlarınız özellikle hafta içi LinkedIn ve Twitter üzerinden okuduğum ve beğendiğim siber güvenlik makalelerini, haberleri paylaştıklarımı farkediyorlardır. Twitter hesabımın…
Read More
Read More

WhatsApp Dolandırıcıları

If you are looking for an English version of this article, please visit here. Başlangıç Son günlerde hemen hemen WhatsApp uygulaması kullanan herkesi rahatsız eden yabancı cep telefonu numaralarından gelen çağrılardan, mesajlardan ben de yakın zamanda nasibimi aldım ve tabii ki diğer dolandırıcılıklarla ilgili yazılarımda (Kripto Para Dolandırıcıları, LinkedIn Dolandırıcıları,…
Read More
Read More

Profilime Kim Baktı?

If you are looking for an English version of this article, please visit here. 23 Eylül 2020 tarihinde Twitter’da siber güvenlik ile ilgili haberlere göz gezdirirken gündem olan başlıklarda #profilimekimbaktı etiketi dikkatimi çekti. Beni oldukça şüphelendiren bu etiketin gündem olmasının arkasında yatan sebebi bulmak için bu etiketi paylaşan hesaplara göz…
Read More