CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · Krebs on Security

Milyonlarca Android TV Kutusu, Alarum’un NetNut’u Üzerinden Sahte Trafik Yönlendirmiş: Popa Botnet İncelemesi

Android tabanlı Popa botneti, milyonlarca TV kutusunu reklam sahtekarlığı ve veri kazımaya alet etti. İşte Alarum/NetNut bağlantısı ve korunma yolları.

18 Haziran 2026

Ne oldu?


Güvenlik araştırmacıları, son dört yılda milyonlarca Android tabanlı TV kutusu ve yayın cihazını hedef alan Popa botnetini, İsrailli borsaya kayıtlı teknoloji şirketi Alarum Technologies Ltd. (NASDAQ: ALAR) bünyesindeki NetNut residential proxy hizmetine bağladı. Popa, kullanıcıların farkında olmadığı ucuz TV kutularına ve akış cihazlarına bulaşarak bu cihazları birer internet yönlendirme (relay) düğümüne dönüştürüyor. Böylece botnet, cihaz sahiplerinin ev internet bağlantıları üzerinden reklam sahtekarlığı, kitlesel veri kazıma ve hesap ele geçirme gibi faaliyetler için trafik yönlendiriyor. KrebsOnSecurity haberine göre, Synthient ve diğer araştırma ekipleri Popa SDK’sında NetNut ile doğrudan ilişkili giden trafik gözlemledi. FBI da olayın ardından NetNut ve Popa altyapısına bağlı yüzlerce alanı inceledi ve el koydu; NetNut ana sayfası geçici olarak bir el koyma bildirimiyle değiştirildi.

Neden önemli?


Olay, “residential proxy” sektörünün yasal sınırları ile siber suç ekosistemi arasındaki ince çizgiyi gözler önüne seriyor. Bir halka açık şirketin iştiraki olduğu iddia edilen proxy ağının, kullanıcı rızası belirsiz milyonlarca cihaz üzerinden trafik geçirmesi, hem etik hem de yasal açıdan ciddi soru işaretleri yaratıyor. Alarum hisseleri haberlerin ardından sert düşüş yaşadı; şirket, ilgili veri trafiğini geçici olarak askıya aldığını açıkladı. Ayrıca bu tarz botnetler reklamverenlere milyonlarca sahte gösterim ve tıklama faturalandırırken, haber siteleri, e-ticaret platformları ve sosyal medya hizmetleri için hesap ele geçirme ve spam saldırılarına zemin hazırlıyor. Normalde güvenilir görünen “ev kullanıcısı IP’si” üzerinden gelen trafik, geleneksel savunmaları aşmayı kolaylaştırıyor.

Kim veya ne etkileniyor?


En doğrudan etkilenenler, özellikle markasız, düşük maliyetli Android TV kutuları, IPTV uygulamaları veya şüpheli yazılım yüklü akış cihazları kullanan tüketiciler. Bu cihazlar, internet bağlantıları başkalarının sahte işlemleri için kullanılırken ev sahiplerinin bant genişliğini, gizliliğini ve ağ güvenliğini riske atıyor. Reklamlardan sorumlu markalar, hedef web siteleri, veri sahipleri ve çevrimiçi hizmetler sahte gösterim, kazıma ve hesap ele geçirme saldırılarından zarar görüyor. Alarum/NetNut yatırımcıları ve müşterileri ise yasal süreçler, itibar kaybı ve hizmet kesintileriyle karşı karşıya kalıyor.

Ne yapılmalı?


Kullanıcıların ilk adımı, bilinmeyen marka veya fabrika ayarlarına sıfırlanmış Android TV kutularından kaçınması, mevcut cihazları güncellemesi ve şüpheli uygulamaları kaldırması olmalı. Ağa bağlı tüm IoT cihazlarını misafir/IoT için ayrı bir Wi-Fi segmentine yönlendirmek, modem düzeyinde trafik izleme yapmak ve güvenlik duvarı kurallarıyla gizli iletişimi sınırlandırmak faydalıdır. Şirketler ve içerik sağlayıcılar, residential proxy trafiğini tespit eden bot yönetimi, IP itibar puanlama ve anomali izleme çözümleri kullanmalıdır. Cihaz üreticileri ve yazılım dağıtımcıları ise kullanıcı rızasını açıkça almadan cihazları proxy düğümüne çevirmeye son vermeli, tedarik zincirlerini denetlemeli ve güvenlik güncellemelerini düzenli sunmalıdır. Olayın yasal boyutu henüz netleşmediğinden, kullanıcıların FBI ve resmi güvenlik kurumlarından gelen yeni uyarıları takip etmesi önemli. Daha fazla teknik detay için Qurium Media Foundation’un Popa analizi ve FBI’ın NetNut/Popa operasyonuna ilişkin KrebsOnSecurity haberi incelenebilir.

Kaynaklar

Güne dön