RatHat Kötü Amaçlı Yazılım Android'e Sızıyor: Sahte Chrome Güncellemesiyle Banka Verileri Çalıyor
Yeni keşfedilen RatHat kötü amaçlı yazılımı, sahte Google Chrome güncellemesi olarak yayılıp bankacılık kimlik bilgilerini ve 2FA kodlarını ele geçiriyor.

Siber güvenlik araştırmacıları, Android ekosistemini hedef alan ve RatHat adı verilen yeni bir Uzaktan Erişim Trojanının (RAT) aktif yayıldığını tespit etti. Kötü amaçlı yazılım, meşru bir Google Chrome güncellemesi veya popüler uygulamaların indirme sayfası gibi görünen sahte web siteleri aracılığıyla dağıtılıyor.
Sahte güncelleme tuzağıyla bulaşıyor
Saldırganlar, kullanıcıları kandırmak için Google Chrome, Google Play Store veya bankacılık uygulamalarının kopyalanmış arayüzlerini kullanıyor. Kullanıcı "Güncelle" butonuna bastığında, aslında RatHat'in APK dosyası indiriliyor. Kurulum sırasında uygulama, erişilebilirlik hizmetleri (Accessibility Services) iznini isteyerek cihaz üzerinde tam kontrol sağlıyor.
Ne tür veriler hedef alınıyor?
Cihaza yerleşen yazılım, keylogger (tuş kaydedici) yeteneğiyle parolaları, ekran görüntüleri alarak hassas bilgileri ve SMS/bildirim erişimiyle iki faktörlü kimlik doğrulama (2FA) kodlarını ele geçiriyor. Araştırmacılar, yazılımın özellikle Türkiye, Avrupalı ve Güney Amerika bankalarının mobil uygulamalarını hedef alan "overlay" (örtüşme) saldırıları gerçekleştirdiğini belirtiyor. Çalınan veriler, komuta ve kontrol (C2) sunucularına anında iletiliyor.
Korunma için ne yapılmalı?
Uzmanlar, uygulamaları yalnızca resmi Google Play Store'dan indirmenin, "Bilinmeyen Kaynaklardan Yükleme" izninin kapalı tutulmasının ve beklenmedik güncelleme uyarılarında uygulama mağazasını manuel kontrol etmenin en etkili önlemler olduğunu vurguluyor. Google Play Protect'in etkin tutulması da bilinen varyantları engellemede yardımcı oluyor.
HaberGo Editor ve Muhabır ekibi
