Palo Alto Networks’ün Unit 42 siber güvenlik ekibi, neredeyse bir yıldır devam eden gelişmiş bir siber casusluk kampanyasında Samsung Galaxy cihazlarını hedef alan yeni bir Android casus yazılımı tespit etti. “Landfall” adı verilen bu zararlı yazılım, Temmuz 2024’te keşfedildi ve o dönemde Samsung tarafından henüz bilinmeyen, sıfır gün (zero-day) güvenlik açığından yararlanarak çalıştı.
Landfall casus yazılımı mesaj yoluyla bulaşabiliyor
Unit 42 araştırmacılarına göre, CVE-2025-21042 olarak tanımlanan bu güvenlik açığı, kötü niyetli kişilerin özel olarak hazırlanmış bir görsel dosyayı mesajlaşma uygulamaları aracılığıyla göndermesiyle tetiklenebiliyor. En dikkat çekici nokta ise, saldırının kurbandan hiçbir etkileşim gerektirmemesi — yani görseli açmadan bile cihazın tehlikeye girebilmesi.
Samsung, açığı Nisan 2025’te yayımladığı güvenlik güncellemesiyle kapattı, ancak kampanyanın ayrıntıları bugüne kadar bilinmiyordu. Unit 42’nin bulguları, casus yazılımın uzun süredir gizli bir operasyon dahilinde kullanıldığını ortaya koydu.
Orta Doğu merkezli hedefli saldırılar
Analizlere göre, Landfall operasyonu kitlesel bir saldırı kampanyasından ziyade belirli kişilere yönelik “cerrahi” bir gözetleme operasyonuydu. Unit 42’nin kıdemli araştırmacısı Itay Cohen, saldırının “çok seçici hedeflerle yürütüldüğünü ve büyük olasılıkla casusluk amacı taşıdığını” belirtti.
Virüs tarama hizmeti VirusTotal’a yüklenen örnekler, 2024 boyunca ve 2025’in başında Fas, İran, Irak ve Türkiye gibi ülkelerde keşfedildi. Bu da saldırının bölgesel ve jeopolitik yönelimli olabileceğini düşündürüyor.
Stealth Falcon bağlantısı dikkat çekti
Landfall, geçmişte Stealth Falcon olarak bilinen gözetleme grubu tarafından kullanılan dijital altyapının izlerini taşıyor. Stealth Falcon, 2012’den itibaren Birleşik Arap Emirlikleri’ndeki gazeteciler, aktivistler ve muhalifleri hedef alan saldırılarla ilişkilendirilmişti. Unit 42 araştırmacıları bu bağlantının “ilgi çekici ancak kesin olmayan” bir kanıt sunduğunu, saldırıların doğrudan belirli bir hükümetle ilişkilendirilemeyeceğini belirtti.
Samsung kullanıcıları için uyarı
Uzmanlar, özellikle güvenlik güncellemelerini zamanında yüklemeyen kullanıcıların risk altında olduğuna dikkat çekiyor. Samsung, Nisan 2025 yamasını yüklememiş cihazların hala istismar edilebilir olabileceğini vurguladı. Siber güvenlik uzmanları, kullanıcıların resmi olmayan kaynaklardan gelen dosyaları açmamalarını, mesajlaşma uygulamalarında bilinmeyen kişilerden gelen görselleri indirmemelerini ve cihazlarını güncel tutmalarını öneriyor.
