WhatsApp üzerinden gönderilen APK dosyaları, Android kullanıcıları açısından ciddi bir siber güvenlik riski oluşturabiliyor. Kargo bildirimi, düğün davetiyesi, banka uygulaması, kampanya, fatura veya resmi belge görünümünde gönderilen bu dosyalar, telefona yüklendiğinde kullanıcıların kişisel bilgilerine ulaşabilen zararlı yazılımlar barındırabiliyor.
Özellikle tanıdık bir kişiden gönderilmiş gibi görünen APK dosyalarının güvenli olduğu düşüncesi kullanıcıları yanıltabiliyor. Ele geçirilen WhatsApp hesaplarının dolandırıcılık amacıyla kullanılabilmesi nedeniyle dosyanın arkadaş, akraba veya iş arkadaşından gelmiş görünmesi tek başına güvenlik anlamına gelmiyor.
Google’ın güvenlik açıklamalarında da mesajlaşma uygulamaları, internet tarayıcıları ve dosya yöneticileri gibi kaynaklardan doğrudan indirilen bazı uygulamaların mesajlar, bildirimler ve diğer hassas verilere erişim isteyebileceği, bu izinlerin mali dolandırıcılık amacıyla kötüye kullanılabileceği belirtiliyor.
APK dosyası nedir?
APK, Android işletim sisteminde uygulamaların yüklenmesini sağlayan paket dosyası formatı olarak kullanılıyor. Google Play üzerinden indirilen Android uygulamaları da teknik olarak benzer uygulama paketleri üzerinden kuruluyor ancak kullanıcıların mesajlaşma uygulamalarından veya internet sitelerinden doğrudan indirdiği APK dosyaları resmi mağaza dışından yükleme anlamına geliyor.
Buradaki kritik nokta APK formatının kendisinin zararlı olması değil, dosyanın kaynağının ve içindeki kodun güvenilir olup olmadığının bilinmemesi.
Siber saldırganlar gerçek bir uygulamanın değiştirilmiş kopyasını hazırlayabiliyor veya tamamen sahte bir uygulamayı banka, kargo şirketi, kamu kurumu ya da bilinen bir marka adına benzeterek kullanıcıya gönderebiliyor.
Kullanıcı uygulamayı yüklediği anda zararlı yazılım telefon üzerinde çalışmaya başlayabiliyor.
WhatsApp’tan gelen APK neden daha büyük risk taşıyor?
WhatsApp gibi mesajlaşma uygulamalarında kullanıcıların karşısına çıkan dosyalar çoğu zaman kişisel bir mesajla birlikte gönderiliyor. Bu durum saldırının ikna ediciliğini artırıyor.
Dolandırıcılar dosyayı, “Bu fotoğraftaki sen misin?”, “Kargonuz teslim edilemedi”, “Adınıza açılmış dava dosyası”, “Yeni banka uygulamasını yükleyin”, “Düğün davetiyemiz”, “Bu uygulamayı indir para kazan” veya benzeri ifadelerle gönderebiliyor.
Dosya tanıdık bir numaradan geldiyse risk daha da büyüyor. Çünkü kullanıcının hesabı daha önce ele geçirilmiş olabilir ve saldırgan aynı dosyayı kişinin rehberindeki diğer kullanıcılara gönderebilir.
Meta da dolandırıcıların hesap ve cihaz bağlantılarını ele geçirmek için giderek farklı sosyal mühendislik yöntemleri kullandığını belirterek WhatsApp için şüpheli cihaz bağlantılarına yönelik yeni uyarı sistemleri geliştirdiğini açıkladı.
Zararlı APK telefonda neler yapabilir?
Zararlı bir APK’nın verebileceği zarar, uygulamanın aldığı izinlere ve içindeki kötü amaçlı yazılımın yeteneklerine göre değişiyor.
Google, kötü amaçlı Android yazılımları arasında truva atları, casus yazılımlar ve kimlik avı uygulamalarının bulunduğunu belirtiyor. Bu tür yazılımlar cihazın kontrolünün ele geçirilmesi, kişisel bilgilerin dışarı aktarılması, kimlik bilgilerinin çalınması veya kullanıcının dolandırılması amacıyla kullanılabiliyor.
Zararlı uygulamanın istediği izinlere göre SMS mesajları, bildirimler, kişi listesi, dosyalar veya telefon üzerindeki bazı hassas bilgiler risk altına girebilir.
Özellikle bildirimlere erişim izni verilmesi tehlikeyi artırabilir. Bankalardan veya diğer hizmetlerden gelen doğrulama mesajları ve bildirim içerikleri kötü amaçlı yazılımlar tarafından kullanılabilir.
Bazı zararlı uygulamalar ise kullanıcıyı sahte giriş ekranlarına yönlendirerek banka hesabı, sosyal medya hesabı veya e-posta şifresinin ele geçirilmesine çalışabilir.
APK dosyasını açmak mı, yüklemek mi tehlikeli?
Kullanıcı açısından en kritik aşama uygulamanın telefona kurulması ve gerekli izinlerin verilmesidir.
WhatsApp üzerinden APK dosyasının telefona indirilmiş olması ile uygulamanın kurulması aynı şey değildir. Ancak kullanıcı dosyaya dokunup Android’in mağaza dışından uygulama yükleme işlemini başlatır ve gerekli izinleri verirse risk ciddi şekilde yükselir.
Android’in güncel sürümleri mağaza dışından yapılan kurulumlarda çeşitli güvenlik kontrolleri uyguluyor. Google Play Protect, Google Play dışındaki kaynaklardan yüklenen uygulamaları da tarayabiliyor, potansiyel olarak zararlı uygulamalar konusunda kullanıcıyı uyarabiliyor ve bazı durumlarda yüklemeyi engelleyebiliyor.
Ancak hiçbir güvenlik sistemi kullanıcı davranışının yerine geçmiyor. Bu nedenle telefon güvenlik uyarısı verdiğinde uyarıyı kapatıp kuruluma devam etmek ciddi risk oluşturuyor.
“Bilinmeyen uygulamaları yükle” izni neden önemli?
Android telefonlarda Google Play dışından uygulama kurulabilmesi için ilgili tarayıcıya, dosya yöneticisine veya mesajlaşma uygulamasına “bilinmeyen uygulamaları yükleme” yetkisi verilmesi gerekebiliyor.
Dolandırıcıların gönderdiği APK dosyaları da kullanıcıdan bu ayarı açmasını isteyebilir.
Özellikle uygulama kurulumu sırasında güvenlik sisteminin kapatılması, Google Play Protect’in devre dışı bırakılması veya cihazın güvenlik uyarılarının görmezden gelinmesinin istenmesi önemli bir tehlike işareti olarak görülmeli.
Google’ın mobil istenmeyen yazılım politikalarında da kullanıcıların Play Protect gibi cihaz güvenlik korumalarını kapatmaya yönlendirilmesi riskli davranışlar arasında gösteriliyor.
Tanıdık birinden gelen APK güvenli mi?
Hayır. Dosyanın tanıdık bir kişiden gelmesi güvenli olduğunun garantisi değil.
Bir WhatsApp hesabı ele geçirildiğinde saldırganlar hesabın sahibinin arkadaşlarına, ailesine veya çalışma arkadaşlarına mesaj gönderebilir. Mesaj karşı tarafta kayıtlı bir kişiden geldiği için güven duygusu yaratabilir.
Bu nedenle tanıdık bir kişiden beklenmedik şekilde APK dosyası geldiyse dosyayı yüklemeden önce farklı bir iletişim kanalıyla kişiye ulaşarak gerçekten kendisinin gönderip göndermediği doğrulanmalı.
“Ben gönderdim, yükle” cevabı dahi tek başına yeterli görülmemeli. Kullanıcı dosyanın neden mağaza üzerinden değil de APK olarak gönderildiğini sorgulamalı.
Bankalar ve resmi kurumlar APK dosyasını WhatsApp’tan gönderir mi?
Kullanıcıların özellikle banka, e-Devlet, kargo, belediye, sosyal yardım veya kamu kurumu adına gönderilen APK dosyalarına karşı dikkatli olması gerekiyor.
Bir uygulamaya ihtiyaç duyulduğunda en güvenli yöntem uygulamanın resmi uygulama mağazasındaki sayfasına doğrudan ulaşmak.
Mesajdaki “uygulamayı güncelle”, “hesabınız kapanacak”, “ceza dosyanızı görüntüleyin” veya “ödemenizi almak için uygulamayı yükleyin” gibi ifadeler kullanıcıyı hızlı karar vermeye zorlayan sosyal mühendislik yöntemlerinin parçası olabilir.
APK yüklendiyse ne yapılmalı?
Şüpheli APK’yı yükleyen kullanıcıların öncelikle uygulamayı kaldırması ve telefonun güvenlik taramasını çalıştırması gerekiyor.
Android kullanıcıları Google Play Store üzerinden Play Protect bölümünü açarak cihazlarındaki uygulamaları tarayabilir. Google Play Protect’in zararlı veya potansiyel olarak zararlı uygulamaları tespit ettiğinde kullanıcıyı uyarabildiği, uygulamayı devre dışı bırakabildiği veya bazı durumlarda kaldırabildiği belirtiliyor.
Şüpheli uygulamaya SMS, bildirim, erişilebilirlik, kişi listesi, mikrofon, kamera veya dosya erişimi gibi izinler verildiyse bu izinlerin de kontrol edilmesi gerekiyor.
Banka veya finans uygulamalarının kullanıldığı bir telefonda şüpheli APK kurulmuşsa banka hesap hareketlerinin kontrol edilmesi, şüpheli işlem varsa bankayla doğrudan iletişime geçilmesi önem taşıyor.
E-posta, sosyal medya ve diğer önemli hesapların parolalarının güvenilir başka bir cihazdan değiştirilmesi ve mümkün olan hesaplarda iki aşamalı doğrulamanın etkinleştirilmesi de alınabilecek önlemler arasında bulunuyor.
WhatsApp’tan APK geldiğinde ne yapılmalı?
Uzmanların temel yaklaşımı oldukça net: Beklenmeyen bir APK dosyası yüklenmemeli.
Dosya tanıdık bir kişiden gelmiş olsa bile gönderici doğrulanmalı, uygulamanın resmi mağazada bulunup bulunmadığı kontrol edilmeli ve telefondaki güvenlik uyarıları kesinlikle devre dışı bırakılmamalı.
Özellikle bankacılık işlemlerinin yoğun olarak yapıldığı telefonlarda mağaza dışından uygulama yüklemek daha büyük güvenlik riski oluşturuyor.
WhatsApp üzerinden gelen “APK’yı yükle ve aç” mesajı, sıradan bir dosya paylaşımı olarak görülmemeli. Tek bir uygulamanın yüklenmesi; kişisel bilgilerden banka hesaplarına, mesajlardan sosyal medya hesaplarına kadar telefon üzerinde tutulan birçok veriyi riske atabilecek bir siber saldırının başlangıcı olabilir.












