Temsili lojistik ve kargo sahnesi — editoryal stok fotoğraf; Corp MDM, CEVA veya TKW olay görüntüsü değildir

Have I Been Squatted araştırmacısı Ben Folland, lojistik sektörünü hedefleyen Corp MDM adlı Android casus yazılımını 22 Eylül 2026’da yayımladı. Kampanya, CEVA ve TKW Logistics markalarını taklit eden sahte Google Play sayfalarından APK indirtiyor; paket adı com.corp.mdm, uygulama etiketi “System Service”. İmplant yeni gelen SMS içeriklerini sızdırıyor, çağrıları yönlendirebiliyor ve gizli bir ön plan hizmetiyle ayakta kalıyor. The Hacker News aynı bulguları 24 Eylül’de aktardı.

Sahte Play, aynı sunucu

Teslimat alan adları playgoogle.logisticstkwcargo[.]com ve playgoogle.ceva-app[.]help görünümü Play’e benzetilmiş; ikisi de aynı VPS IP’sine (69.55.61[.]82) çözülüyor. Bu adres hem komuta-kontrol hem kimlik avı hem de lojistiğe yönelik Windows kötü amaçlı yazılım barındırmada kullanılmış. Araştırmacılar, faaliyetin yük hırsızlığına zemin hazırlayan bilgi toplamaya hizmet ettiğini yüksek güvenle değerlendiriyor.

Kurulum ve gizlenme

Ana etkinlik tam ekran “sistem yapılandırması” görüntüsüyle SMS, telefon ve bildirim izinleri istiyor. Ardından MdmService başlıyor, başlatıcı bileşeni kapatılıyor ve uygulama sıradan başlatıcı ile son uygulamalar listesinden kayboluyor. Kalıcılık için yapışkan hizmet, önyükleme alıcısı ve paket güncellemesi sonrası yeniden başlatma kullanılıyor. Bildirim kanalı “System Service”, başlık “Android System”.

SMS ve çağrı yönlendirme

Yeni gelen her SMS PDU’su gönderen, gövde, zaman damgası ve Android kimliğiyle birlikte düz metin HTTP üzerinden /api/v1/sms/report yoluna yazılıyor. Geçmiş gelen kutusu okunmuyor; sync_sms komutu yalnızca “Sync initiated” dönüyor. Operatör forward_on ile unconditional yönlendirme kodu (**21*…), forward_off ile iptal isteyebiliyor. Çağrı yönlendirme şebeke tarafında kaldığı için uygulamanın silinmesi veya self_destroy tek başına yönlendirmenin bittiğini kanıtlamıyor; operatörün taşıyıcı üzerinden ayrıca doğrulaması gerekiyor.

Komuta paneli ve sınırlar

Aynı altyapıda 3456 numaralı portta parola korumalı bir yönetim paneli var. İstemci tarafında uygulanan komutlar ping, yönlendirme aç/kapa, stub senkron ve sınırlı self_destroy; panelde görünen konum ve cihaz kilidi bu derlemede yok. Trafik açık metin; kayıt, kalp atışı, komut yoklama, sonuç ve SMS rapor uçları aynı IP üzerinde.

Atıf ve yanıt

Geniş kampanyanın Ermeni veya Rus bağlantılı olma değerlendirmesi orta güvende; panelde varsayılan olarak +374 (Ermenistan) ülke kodu görünüyor. Diesel Vortex ile aynı grup olduğu gösterilmemiş; ortak nokta lojistik hedefi ve yük hırsızlığı amacı. Yanıt için paket adı, APK SHA-256, bildirim metinleri ve 69.55.61[.]82:3456 trafiği avlanmalı; etkilenen oturumlar ve tek kullanımlık kodlar risk altında sayılmalı.

Kapak temsili bir lojistik sahnesidir; Corp MDM veya CEVA/TKW olay görüntüsü değildir.

Kaynaklar

Sık sorulan sorular

Corp MDM ne yapıyor?

Have I Been Squatted’a göre izin verdikten sonra yeni gelen SMS’leri sızdırıyor, çağrı yönlendirme komutlarını taşıyıcıya iletebiliyor ve gizli bir sistem hizmeti görünümüyle kalıcı kalıyor; geçmiş gelen kutusunu okumuyor.

Uygulamayı silmek yeterli mi?

Rapora göre hayır. Çağrı yönlendirme şebeke tarafında kalabilir; paket silinse veya self_destroy çalışsa bile taşıyıcı üzerinden yönlendirme durumu ayrıca doğrulanmalıdır.