Replika Telefon Alanlar Dikkat: Satıştan Önce Yüklenen Zararlı Yazılım Silinemiyor

Bitdefender, ucuz ve sahte Android telefonlara satıştan önce yerleştirilen silinemeyen zararlı yazılımı buldu. Aynı kod Google Play'deki 13 uygulamada da var.

Replika Sahte Mavi iPhone 17 Pro Max
Akıllı Özetleme Bu içeriği saniyeler içinde ChatGPT ile özetleyin.

⚡ Önemli Bilgiler

  • Bitdefender, bazı ucuz ve sahte Android telefonların yazılımına satıştan önce yerleştirilen Midnight Mimosa adlı zararlı yazılımı buldu.
  • Zararlı yazılım telefondan silinemiyor ve kullanıcıya sormadan uygulama kurup reklam dolandırıcılığı yapıyor.
  • Aynı kodu taşıyan 13 uygulama 8 Ekim 2026 itibarıyla Türkiye'deki Google Play'de görünüyor, en çok indirileni 1 milyonu aşmış.

Siber güvenlik şirketi Bitdefender, 8 Ekim 2026'da yayımladığı raporda bazı ucuz Android telefonların kutudan zararlı yazılımla çıktığını açıkladı. Bitdefender'ın Midnight Mimosa adını verdiği yazılım, MediaTek işlemcili ucuz ve replika telefonların yazılımına (firmware) satıştan önce yerleştirilmiş. Telefondan silinemiyor, kullanıcıya sormadan uygulama kurup kaldırabiliyor ve uzaktan gönderilen kodu çalıştırabiliyor. Aynı kodu taşıyan 13 uygulama 8 Ekim 2026 itibarıyla Türkiye'deki Google Play'de de duruyor; en çok indirileni 1 milyonu aşmış.

Midnight Mimosa Telefonda Ne Yapıyor?

Bitdefender'a göre amaç büyük olasılıkla para kazanmak, başlıca yol da reklam ve tıklama dolandırıcılığı. Sistem bileşeni kılığındaki yazılım, telefona hava durumu, uygulama kilidi, not ve metin tanıma uygulaması gibi görünen en az 32 farklı uygulamayı sırayla kurup kaldırıyor.

Bu uygulamalar reklamları ekranda görünmeyen bir pencerede açıp sahte gösterim üretiyor, bazıları otomatik tıklama da üretiyor. Zararlı yazılım telefonu başkalarının internet trafiğini taşıyan bir aracıya, yani proxy'ye de dönüştürebiliyor. Bu durumda yabancıların trafiği sizin internet bağlantınız üzerinden akıyor.

Bitdefender, bu yolla evdeki ağda bulunan diğer cihazlara da bağlantı açılabileceğini belirtiyor. Yazılım yeni bir uygulama kurmadan hemen önce Google Play Store uygulamasını devre dışı bırakıyor, kurulum bitince yeniden etkinleştiriyor. Google'ın tarama aracı Play Protect bu mağaza uygulamasının içinde çalışıyor.

Bitdefender'a göre amaç büyük olasılıkla kurulumun Play Protect taramasına takılmasını önlemek. Bileşen Erişilebilirlik, Bildirim Erişimi ve SMS izinlerini de alıyor. Bitdefender bu izinlerin incelemede kullanıldığını görmedi. Ancak izinlerin uzaktan etkinleştirilebileceğini, bu durumda ekranın okunup SMS doğrulama kodlarının görülebileceğini belirtiyor.

Hangi Telefonlarda Bulundu?

Bitdefender zararlı yazılımı yaklaşık iki yılda 150'den fazla ülkede binlerce cihazda gördü. Vakalar en çok Meksika, Fransa ve İtalya'da görülmüş, onları ABD, Almanya, Brezilya ve İspanya izliyor. Türkiye raporda adı geçen ülkeler arasında değil, ancak tam ülke listesi paylaşılmadı.

En sık rastlanan iki model adı Cubot'un KINGKONG X'i ve Doogee'nin S200 X'i. Etkilenen cihazlar arasında kendini "S25 Ultra", "S26 Ultra" ya da "i17 Pro Max" olarak tanıtan çok sayıda replika Android telefon da var. Bunlar gerçek Galaxy ya da iPhone değil. Telefonunuzun replika olup olmadığını CPU-Z gibi bir donanım bilgisi uygulamasıyla anlayabilirsiniz.

Gerçek Galaxy S25 Ultra Snapdragon işlemci kullanıyor; işlemcisi MediaTek görünen bir "S25 Ultra" replikadır. Bitdefender'ın incelediği cihazların bir kısmı, Samsung olmadığı hâlde kendini Galaxy S25 Ultra'nın model kodu SM-S938B ile tanıtıyor. Bitdefender'ın örnek gösterdiği bir eBay ilanında "S25 Ultra" adlı telefon yaklaşık 9 bin TL'ye satışa sunulmuş.

Bazı cihazların yazılımını imzalayan sertifikada Shenzhen merkezli "ZED" adı geçiyor; Bitdefender bunu Shenzhen Zediel adlı firmayla ilişkilendiriyor. Bu durum firmanın sorumlu olduğunu kanıtlamıyor. Zararlı yazılımın üretim ve dağıtım zincirinin hangi aşamasında eklendiği de belli değil.

Google Play'de Hangi Uygulamalar Var?

Aynı reklam dolandırıcılığı kodunu taşıyan ve aynı sunuculara bağlanan 13 uygulama Google Play'de duruyor. Bu uygulamaların sistem yetkisi yok ve işlevleri çalışıyor, ancak telefon kullanılmazken bile reklam gösterebiliyorlar. Listedeki uygulamaların hepsi 8 Ekim 2026 akşamı Türkiye'deki Google Play'de görünüyordu:

Uygulama Geliştirici İndirme
Daily Weather CPS Developer 1 milyon+
CoolWeather CPS Developer 100 bin+
WeatherGo CPS Developer 10 bin+
All Deleted Messages Recovery fivedev 100 bin+
App Icon DIY fivedev 100 bin+
Wavrge fivedev 50 bin+
Audify fivedev 10 bin+
QR Pocket fivedev 10+
Lock & Hide ailin 100 bin+
NoteMaster ailin 500+
QuickText Extractor lissa 5 bin+
Tap to Translate InfinityApps Production 1 bin+
Tasky ATS AGRO TECNOSUL SEGURANCA LTDA 50+

Telefonunuzda Varsa Ne Yapmalısınız?

Listedeki uygulamalardan biri telefonunuzdaysa silin ve Play Store'daki Play Protect taramasının açık olduğunu kontrol edin. Google Play'den yüklenen bu uygulamalar normal yoldan kaldırılabiliyor. Ancak zararlı bileşeni taşıyan bir telefonda kullanıcıya sorulmadan yeniden kurulabiliyorlar.

Telefonla birlikte gelen bileşen ise sistem bölümünde durduğu için kaldırılamıyor. Bu yüzden fabrika ayarlarına dönmek de işe yaramıyor. Bitdefender'a göre bileşeni temizlemek için telefonun yazılımına doğrudan müdahale etmek ya da geliştirici araçlarıyla (ADB) kapatmak gerekiyor; ikisi de çoğu kullanıcı için gerçekçi değil.

Telefonunuz replika ise ya da listedeki modellerden biriyse bankacılık uygulamalarını bu cihazda kullanmayın, SMS ile gelen doğrulama kodlarını da bu telefona yönlendirmeyin. Telefonu internetten yeni aldıysanız 14 günlük cayma hakkıyla iade edebilirsiniz. En güvenli yol telefonu değiştirmek.

Bu Zararlı Yazılım Cihazı Ele Geçiriyor! 2,3 Milyon Cihaza Bulaştı
GÜVENLİK

Bu Zararlı Yazılım Cihazı Ele Geçiriyor! 2,3 Milyon Cihaza Bulaştı

Android kullanıcıları NoVoice isimli bir zararlı yazılım yüzünden tehdit altında. Play Store'daki bazı uygulamalarla 2,3 milyon cihaza bulaştı.

Editörün Yorumu

Bana göre bu araştırma, replika telefonların neden bu kadar ucuz olduğuna dair güçlü bir ipucu. Bitdefender'ın da yazdığı gibi, çok ucuza satılan donanımın maliyetini çıkarmanın bir yolu telefona sonradan para kazandıran yazılım yüklemek. Beni en çok rahatsız eden kısım ise aynı kodu taşıyan uygulamaların Google Play'de de durması.

Üstelik Google, Temmuz 2025'te benzer yöntemlerle çalışan BADBOX 2.0 ağına dava açtığını ve Play Protect'i bu tür uygulamaları engelleyecek şekilde güncellediğini duyurmuştu. Yine de Cubot ve Doogee'yi doğrudan suçlamak için erken; Bitdefender marka adlarını yalnızca teknik gözlem olarak verdiğini vurguluyor. Benim önerim net: Ünlü bir modelin adını taşıyıp birkaç bin liraya satılan bir telefonu almayın; aradaki farkı başka bir yoldan ödersiniz.

Tamindir'i Google'da takip et Tamindir'i Google'da takip et

Teknoloji Editörü

Bir gelişmenin ne olduğundan çok neyi değiştireceğiyle ilgilenen, güne haber akışıyla başlayan bir gündem takipçisi. Google'ın algoritma güncellemelerini, yapay zeka modellerinin sürüm notlarını ve sosyal platformların getirdiği her yeni kuralı markaların gözünden okur.