Kaspersky uzmanları, Android tabletlerde ön yüklü olarak bulunan yeni bir arka kapı zararlısı olan Keenadu’yu ortaya çıkardı. Zararlı yazılımın enfekte firmware’ler, sistem uygulamaları ve resmi Google Play üzerinden cihazlara ulaştığı belirtiliyor. Şubat 2026 itibarıyla 13 binden fazla cihazın etkilendiği ve en fazla vakanın Rusya, Japonya, Almanya, Brezilya ve Hollanda’da görüldüğü bildirildi.

Araştırmaya göre Keenadu, firmware içerisine statik bir kütüphane aracılığıyla ekleniyor ve libandroid_runtime.so ile bağlantı kurarak Android’in temel süreci olan Zygote’u enfekte ediyor. Zygote tüm uygulamaların ebeveyn süreci olduğu için zararlı kod her uygulamanın adres alanına enjekte ediliyor ve uygulama izolasyonu fiilen anlamsız hale geliyor. İncelemeler özellikle Alldocube üretimi Alldocube iPlay 50 mini Pro modelinde enfekte firmware’in daha derleme aşamasında kaynak koda eklendiğini ortaya koydu. Firmware’lerin geçerli dijital imzaya sahip olması ve üretici sorunu kabul ettikten sonra yayınlanan güncellemelerde bile zararlının bulunması, olayın bir tedarik zinciri saldırısı olabileceğini gösteriyor.

Keenadu’nun dikkat çeken özelliklerinden biri ise cihaz dili veya saat dilimi Çin ile bağlantılıysa aktifleşmemesi. Bu durum kampanyanın hedefli olabileceğine işaret ediyor. Zararlı istemci sunucu mimarisiyle çalışıyor; ayrıcalıklı system_server sürecinde çalışan AKServer bileşeni ve tüm uygulamalara gömülen AKClient modülü sayesinde saldırganlara geniş yetkiler sağlıyor. Bu yetkiler arasında uygulama izinlerini değiştirme, konum ve cihaz bilgilerini toplama, Chrome aramalarını gizli mod dahil olmak üzere ele geçirme ve arama motorunu değiştirme gibi işlemler bulunuyor. Ayrıca Amazon, SHEIN ve Temu uygulamalarını hedef alan bir modülün kullanıcı bilgisi olmadan alışveriş sepetine ürün ekleyebildiği belirtiliyor.

Zararlı yalnızca firmware içinde değil, bazı sistem uygulamalarında ve üçüncü taraf mağazalarda da tespit edildi. Resmi Google Play mağazasında yer alan ve toplamda 300 binden fazla indirilen bazı akıllı kamera uygulamalarının Keenadu içerdiği belirlendi ve bu uygulamalar kaldırıldı. Araştırma ayrıca Keenadu ile Triada, BADBOX ve Vo1d arasında teknik benzerlikler bulunduğunu ortaya koydu.

Uzmanlar Keenadu’nun standart Android yöntemleriyle kaldırılamayacağını vurguluyor çünkü sistem bölümü modern Android sürümlerinde salt okunur olarak bağlanıyor. En güvenli çözümün üreticiden temiz bir firmware temin etmek ya da cihazı manuel olarak yeniden yüklemek olduğu belirtiliyor. Firmware değiştirilene kadar enfekte cihazların kullanılmaması tavsiye ediliyor.

Kaynak : https://xakep.ru/2026/02/18/keenadu/

Posted in

Bir Cevap Yazın

MainNetw0rk sitesinden daha fazla şey keşfedin

Okumaya devam etmek ve tüm arşive erişim kazanmak için hemen abone olun.

Okumaya Devam Edin