Replika Telefon Alanlar Dikkat: Satıştan Önce Yüklenen Zararlı Yazılım Silinemiyor
Siber güvenlik şirketi Bitdefender, 8 Ekim 2026’da yayımladığı raporda bazı ucuz Android telefonların kutudan zararlı yazılımla çıktığını açıkladı. Bitdefender’ın Midnight Mimosa adını verdiği yazılım, MediaTek işlemcili ucuz ve replika telefonların yazılımına (firmware) satıştan önce yerleştirilmiş. Telefondan silinemiyor, kullanıcıya sormadan uygulama kurup kaldırabiliyor ve uzaktan gönderilen kodu çalıştırabiliyor. Aynı kodu taşıyan 13 uygulama 8 Ekim 2026 itibarıyla Türkiye’deki Google Play’de de duruyor; en çok indirileni 1 milyonu aşmış.
Midnight Mimosa Telefonda Ne Yapıyor?
Bitdefender’a göre amaç büyük olasılıkla para kazanmak, başlıca yol da reklam ve tıklama dolandırıcılığı. Sistem bileşeni kılığındaki yazılım, telefona hava durumu, uygulama kilidi, not ve metin tanıma uygulaması gibi görünen en az 32 farklı uygulamayı sırayla kurup kaldırıyor.
Bu uygulamalar reklamları ekranda görünmeyen bir pencerede açıp sahte gösterim üretiyor, bazıları otomatik tıklama da üretiyor. Zararlı yazılım telefonu başkalarının internet trafiğini taşıyan bir aracıya, yani proxy’ye de dönüştürebiliyor. Bu durumda yabancıların trafiği sizin internet bağlantınız üzerinden akıyor.
Bitdefender, bu yolla evdeki ağda bulunan diğer cihazlara da bağlantı açılabileceğini belirtiyor. Yazılım yeni bir uygulama kurmadan hemen önce Google Play Store uygulamasını devre dışı bırakıyor, kurulum bitince yeniden etkinleştiriyor. Google’ın tarama aracı Play Protect bu mağaza uygulamasının içinde çalışıyor.
Bitdefender’a göre amaç büyük olasılıkla kurulumun Play Protect taramasına takılmasını önlemek. Bileşen Erişilebilirlik, Bildirim Erişimi ve SMS izinlerini de alıyor. Bitdefender bu izinlerin incelemede kullanıldığını görmedi. Ancak izinlerin uzaktan etkinleştirilebileceğini, bu durumda ekranın okunup SMS doğrulama kodlarının görülebileceğini belirtiyor.
Hangi Telefonlarda Bulundu?
Bitdefender zararlı yazılımı yaklaşık iki yılda 150’den fazla ülkede binlerce cihazda gördü. Vakalar en çok Meksika, Fransa ve İtalya’da görülmüş, onları ABD, Almanya, Brezilya ve İspanya izliyor. Türkiye raporda adı geçen ülkeler arasında değil, ancak tam ülke listesi paylaşılmadı.
En sık rastlanan iki model adı Cubot’un KINGKONG X’i ve Doogee’nin S200 X’i. Etkilenen cihazlar arasında kendini “S25 Ultra”, “S26 Ultra” ya da “i17 Pro Max” olarak tanıtan çok sayıda replika Android telefon da var. Bunlar gerçek Galaxy ya da iPhone değil. Telefonunuzun replika olup olmadığını CPU-Z gibi bir donanım bilgisi uygulamasıyla anlayabilirsiniz.
Gerçek Galaxy S25 Ultra Snapdragon işlemci kullanıyor; işlemcisi MediaTek görünen bir “S25 Ultra” replikadır. Bitdefender’ın incelediği cihazların bir kısmı, Samsung olmadığı hâlde kendini Galaxy S25 Ultra’nın model kodu SM-S938B ile tanıtıyor. Bitdefender’ın örnek gösterdiği bir eBay ilanında “S25 Ultra” adlı telefon yaklaşık 9 bin TL’ye satışa sunulmuş.
Bazı cihazların yazılımını imzalayan sertifikada Shenzhen merkezli “ZED” adı geçiyor; Bitdefender bunu Shenzhen Zediel adlı firmayla ilişkilendiriyor. Bu durum firmanın sorumlu olduğunu kanıtlamıyor. Zararlı yazılımın üretim ve dağıtım zincirinin hangi aşamasında eklendiği de belli değil.
Google Play’de Hangi Uygulamalar Var?
Aynı reklam dolandırıcılığı kodunu taşıyan ve aynı sunuculara bağlanan 13 uygulama Google Play’de duruyor. Bu uygulamaların sistem yetkisi yok ve işlevleri çalışıyor, ancak telefon kullanılmazken bile reklam gösterebiliyorlar. Listedeki uygulamaların hepsi 8 Ekim 2026 akşamı Türkiye’deki Google Play’de görünüyordu:
Uygulama
Geliştirici
İndirme
Daily Weather
CPS Developer
1 milyon+
CoolWeather
CPS Developer
100 bin+
WeatherGo
CPS Developer
10 bin+
All Deleted Messages Recovery
fivedev
100 bin+
App Icon DIY
fivedev
100 bin+
Wavrge
fivedev
50 bin+
Audify
fivedev
10 bin+
QR Pocket
fivedev
10+
Lock & Hide
ailin
100 bin+
NoteMaster
ailin
500+
QuickText Extractor
lissa
5 bin+
Tap to Translate
InfinityApps Production
1 bin+
Tasky
ATS AGRO TECNOSUL SEGURANCA LTDA
50+
Telefonunuzda Varsa Ne Yapmalısınız?
Listedeki uygulamalardan biri telefonunuzdaysa silin ve Play Store’daki Play Protect taramasının açık olduğunu kontrol edin. Google Play’den yüklenen bu uygulamalar normal yoldan kaldırılabiliyor. Ancak zararlı bileşeni taşıyan bir telefonda kullanıcıya sorulmadan yeniden kurulabiliyorlar.
Telefonla birlikte gelen bileşen ise sistem bölümünde durduğu için kaldırılamıyor. Bu yüzden fabrika ayarlarına dönmek de işe yaramıyor. Bitdefender’a göre bileşeni temizlemek için telefonun yazılımına doğrudan müdahale etmek ya da geliştirici araçlarıyla (ADB) kapatmak gerekiyor; ikisi de çoğu kullanıcı için gerçekçi değil.
Telefonunuz replika ise ya da listedeki modellerden biriyse bankacılık uygulamalarını bu cihazda kullanmayın, SMS ile gelen doğrulama kodlarını da bu telefona yönlendirmeyin. Telefonu internetten yeni aldıysanız 14 günlük cayma hakkıyla iade edebilirsiniz. En güvenli yol telefonu değiştirmek.
Editörün Yorumu
Bana göre bu araştırma, replika telefonların neden bu kadar ucuz olduğuna dair güçlü bir ipucu. Bitdefender’ın da yazdığı gibi, çok ucuza satılan donanımın maliyetini çıkarmanın bir yolu telefona sonradan para kazandıran yazılım yüklemek. Beni en çok rahatsız eden kısım ise aynı kodu taşıyan uygulamaların Google Play’de de durması.
Üstelik Google, Temmuz 2025’te benzer yöntemlerle çalışan BADBOX 2.0 ağına dava açtığını ve Play Protect’i bu tür uygulamaları engelleyecek şekilde güncellediğini duyurmuştu. Yine de Cubot ve Doogee’yi doğrudan suçlamak için erken; Bitdefender marka adlarını yalnızca teknik gözlem olarak verdiğini vurguluyor. Benim önerim net: Ünlü bir modelin adını taşıyıp birkaç bin liraya satılan bir telefonu almayın; aradaki farkı başka bir yoldan ödersiniz.