Android Telefonlarda Büyük Tehlike: Sahte IPTV Güncellemesi Banka Şifrelerini Çalıyor
Android telefon kullanıcılarını hedef alan yeni bir siber saldırı, masum görünen bir IPTV güncellemesini tehlikeli bir banka truva atına dönüştürüyor. Sahte IPTV güncellemesi üzerinden yayılan RemControl adlı Android truva atı, banka uygulamalarının üzerine sahte giriş ekranı açarak PIN kodu, mobil bankacılık parolası ve kart bilgilerini ele geçirmeye çalışıyor.
Siber güvenlik şirketi ESET, Türkiye’nin Android tehditlerinin en yoğun görüldüğü ülkeler arasında yer aldığına dikkat çekerek kullanıcıları özellikle mağaza dışından yüklenen uygulamalara karşı uyardı.
Group-IB’nin 23 Eylül’de yayımladığı RemControl analizi, mağaza dışından Android uygulaması yüklemenin nasıl ciddi bir banka güvenliği problemine dönüşebileceğini ortaya koyuyor.
Kullanıcı bir IPTV uygulaması güncellemesi yaptığını düşünürken telefonuna RemControl adlı Android truva atı yerleşiyor. Zararlı yazılım, Android’in Erişilebilirlik hizmetini kötüye kullanarak banka uygulamalarının üzerine sahte giriş ekranları getiriyor.
Bu ekranlar üzerinden PIN kodu, mobil bankacılık parolası ve kartın son kullanma tarihi gibi bilgiler ele geçirilmeye çalışılıyor.
Android kullanıcıları için IPTV güncellemesi uyarısı
RemControl’ün bugünkü hedef listesinde Türk bankaları bulunmuyor. Kampanya şu an İtalya, Fransa, İspanya, Polonya, Portekiz, Kanada ve Körfez ülkelerindeki bankaları hedefliyor.
Ancak saldırının en dikkat çekici noktalarından biri hedef listesinin uzaktan değiştirilebilmesi.
Hedef listesi ve sahte ekranlar saldırganın sunucusundan geldiği için yeni bir ülkeyi saldırıya dahil etmek, telefonlara yeni bir yazılım kurdurmayı değil, saldırganın sunucusundaki bir ayarı değiştirmeyi gerektiriyor.
Bu nedenle Türkiye bugün doğrudan hedef listesinde yer almasa da tehdit tamamen göz ardı edilemiyor.
Türkiye Android tehditlerinde öne çıkıyor
ESET Tehdit Raporu H1 2026 verilerine göre Türkiye, Aralık 2025 ile Mayıs 2026 arasında Android tehditlerinin en yoğun görüldüğü ülkeler arasında Ukrayna ile birlikte en üst dilimde yer aldı.
Aynı dönemde en sık görülen Android tehdidi, yüzde 14,7 payla Android/TrojanDropper.Agent oldu. Başka bir zararlıyı telefona kurmak üzere kullanılan bu tür yükleyicilerin ardından, banka bilgilerini çalan Android/Spy.Banker ailesi yüzde 4,3 payla altıncı sırada yer aldı.
Türkiye açısından dikkat çeken bir diğer nokta ise IPTV APK dosyalarına yönelik ilgi.
Google Trends verilerine göre “iptv apk” yıl boyunca yoğun aranan bir terim. Bu tablo, özellikle APK indirme ve mağaza dışından uygulama yükleme alışkanlığının taşıdığı güvenlik riskinin Türkiye’deki Android kullanıcıları açısından da önem taşıdığını gösteriyor.
Sahte IPTV güncellemesi gerçek uygulama gibi görünüyor
RemControl kampanyasında saldırganlar gerçek TVTap uygulamasını zararlı hale getirmiyor.
Bunun yerine uygulamanın güncellemesi gibi görünen bir sahte APK dosyası hazırlanıyor.
Kullanıcı, alışık olduğu bir uygulamaya güncelleme yaptığını düşündüğü için zararlı yazılımın telefona kurulması kolaylaşıyor.
Saldırganlar ayrıca Google Play sayfasını taklit eden sahte internet siteleri hazırlıyor ve bu sayfalara Meta’nın reklam altyapısı üzerinden ziyaretçi çekiyor.
TVTap Google Play’de bulunmadığı için bu uygulamayı sunan Google Play görünümlü sayfa, tek başına önemli bir sahtecilik işareti olarak öne çıkıyor.
Kurulum sırasında telefonun güvenlik taraması olan Google Play Protect devre dışı bırakılıyor. Ardından zararlı yazılım, kullanıcıdan Erişilebilirlik hizmeti izni istiyor.
Erişilebilirlik izni banka hesabını hedefe dönüştürüyor
Android’in Erişilebilirlik hizmeti, görme veya hareket kısıtı olan kullanıcıların cihazları kullanabilmesi için tasarlanmış bir özellik.
Ancak bu izin kötü amaçlı uygulamaların eline geçtiğinde ciddi güvenlik sorunlarına yol açabiliyor.
Erişilebilirlik izni alan bir uygulama ekrandaki öğeleri okuyabiliyor ve kullanıcı adına dokunabiliyor.
RemControl, bu yetkiyi aldıktan sonra telefonda hangi uygulamanın açık olduğunu izliyor. Hedef listesindeki bir banka uygulaması açıldığında ise gerçek banka ekranının üzerine sahte bir giriş sayfası getiriyor.
Kullanıcıdan PIN kodu, mobil bankacılık parolası ve kartın son kullanma tarihi gibi bilgiler isteniyor.
Bilgiler saldırgana gönderildikten sonra sahte ekran kapanıyor ve kullanıcı yeniden gerçek banka uygulamasını görüyor.
Bu yöntem, kullanıcının saldırıya uğradığını fark etmesini zorlaştırıyor.

ESET’ten Android kullanıcılarına kritik uyarı
ESET Türkiye Ürün ve Pazarlama Müdürü Can Erginkurban, yaptığı açıklamada
“Bir uygulamanın tehlikeli olup olmadığı, nereden indirildiğinden çok kurulduktan sonra ne istediğinden anlaşılıyor. Meşru bir yayın uygulamasının ekranınızı okumasına ya da sizin yerinize dokunmasına ihtiyacı yok. Bir TV uygulaması Erişilebilirlik izni istiyorsa kurulumu orada durdurmak bankadaki paranızı korumanın en kısa yolu” dedi.
En güvenli yol, yayın hizmetlerinin resmî uygulama mağazalarındaki uygulamalarını kullanmak. Mağaza dışından kurulan uygulamalar hem güvenlik hem de yasal açıdan risk taşıyor.
IPTV APK indirirken bu dört uyarıya dikkat
Sahte indirme sayfaları: Google Play görünümündeki bir internet sayfası, gerçek bir uygulama mağazası olduğu anlamına gelmiyor. TVTap gibi Google Play’de bulunmayan bir uygulamayı sunan Google Play görünümlü sayfa, tek başına sahte olduğunu gösteriyor. Adres çubuğundaki alan adı mutlaka kontrol edilmeli.
Bilinmeyen kaynaklardan uygulama yükleme: Bir TV uygulamasının güncellemesi başka bir uygulamanın kurulması için izin istiyorsa işlem durdurulmalı. Özellikle APK dosyası indirirken kaynağın güvenilir olduğundan emin olunmalı.
VPN bağlantısı isteği: Yayın izlemek için kullanılan bir uygulamanın VPN bağlantısı kurmak istemesi dikkat edilmesi gereken bir durum.
Erişilebilirlik izni: Meşru bir IPTV oynatıcısının ekranı okuması veya kullanıcı adına dokunması için bir nedeni bulunmuyor. Bu izin isteniyorsa uygulama kurulumu tamamlanmamalı.
Zararlı uygulamaya izin verdiyseniz ne yapmalısınız?
Eğer Erişilebilirlik izni zaten verildiyse cihaz bankacılık işlemleri için kullanılmamalı ve banka başka bir telefondan aranmalı.
RemControl’ün bazı ayar ekranlarını kapatabilmesi nedeniyle zararlı uygulamanın kaldırılması güvenli modda gerçekleştirilmeli.
Güvenli modda yalnızca telefonla birlikte gelen uygulamalar çalıştığı için zararlı yazılımın ekrana müdahale etmesi engellenebiliyor.
Bunun için telefon kapatılıp yeniden açılırken üretici logosu göründüğünde ses kısma tuşu, ekranın alt köşesinde “Güvenli mod” yazısı görünene kadar basılı tutulabilir.
Ardından tanınmayan uygulama kaldırılmalı ve telefon normal şekilde yeniden başlatılmalı.
Kaldırma mümkün değilse son çare olarak fabrika ayarlarına dönülmeli.
Android telefon kullanıcıları dikkat: Güncelleme sandığınız dosya banka şifrenizi çalabilir
RemControl saldırısı, sahte Android güncellemeleri, IPTV APK dosyaları ve kötüye kullanılan Erişilebilirlik izinlerinin bir araya geldiğinde ne kadar ciddi bir tehdit oluşturabileceğini gösteriyor.
Özellikle Google Play dışından uygulama veya güncelleme yükleyen kullanıcıların, yalnızca uygulamanın adına değil, istediği izinlere ve indirme kaynağına da dikkat etmesi gerekiyor.
Bir IPTV uygulamasının banka ekranını okuyabilmek, ekrana müdahale edebilmek veya kullanıcı adına işlem yapabilmek için izin istemesi, uygulamanın derhal kapatılması ve kaldırılması gereken en önemli işaretlerden biri olarak öne çıkıyor.












