Siber güvenlik araştırmacıları, Microsoft’un ClickOnce yazılım dağıtım teknolojisini ve özel geliştirilmiş Golang arka kapılarını kullanan “OneClik” adlı yeni bir siber casusluk kampanyasını ortaya çıkardı. Saldırının enerji, petrol ve doğalgaz sektöründeki kurumları hedef aldığı tespit edildi.


Trellix’ten araştırmacılar Nico Paulo Yturriaga ve Pham Duy Phuc’un teknik raporuna göre, kampanya Çin bağlantılı tehdit aktörleriyle benzerlikler gösterse de doğrudan bir atıf henüz yapılmış değil.


“Yöntemler, kurumsal sistemlere sızmak için bulut tabanlı araçları kötüye kullanan ve geleneksel tespit sistemlerinden kaçmayı amaçlayan 'ortamda yaşama' (living-off-the-land) taktiklerinin yükselişini yansıtıyor,” denildi.



Saldırı Yöntemi


Saldırı, oltalama (phishing) e-postalarıyla başlıyor. Bu e-postalarda kullanıcılar sahte bir donanım analiz sitesine yönlendiriliyor. Site, ClickOnce üzerinden kötü amaçlı bir uygulama sunuyor. Uygulama, Windows’un dfsvc.exe bileşeni kullanılarak sistemde çalıştırılıyor.
ClickOnce, .NET Framework 2.0 ile tanıtılmış, kullanıcı etkileşimini en aza indirerek Windows uygulamalarını yükleme ve güncelleme amacıyla kullanılan bir Microsoft teknolojisidir. Ancak, saldırganlar bu sistemi zararlı yazılımlarını sessizce dağıtmak için cazip bir yol olarak kullanabiliyor.
ClickOnce uygulamaları genellikle sistem yöneticisi yetkileri gerektirmediğinden, saldırganlar bu yöntemi kullanarak tespit edilmeden kötü amaçlı kodlarını çalıştırabiliyor.



OneClikNet ve RunnerBeacon


Yüklenen zararlı yazılım iki ana bileşenden oluşuyor:
  • OneClikNet: .NET tabanlı bir yükleyici (loader).
  • RunnerBeacon: Go dilinde yazılmış güçlü bir arka kapı yazılımı.

RunnerBeacon, Amazon Web Services (AWS) kullanılarak gizlenen bir komuta-kontrol (C2) sunucusuyla haberleşiyor. HTTP(S), WebSocket, TCP ve SMB gibi çoklu protokoller üzerinden iletişim kurabiliyor.



RunnerBeacon Yetenekleri:

  • Dosya sistemine erişim ve dosya işlemleri
  • Çalışan süreçleri listeleme ve sonlandırma
  • Shell komutları çalıştırma
  • Kimlik hırsızlığı ve yetki yükseltme
  • Lateral hareket (ağda yayılma)
  • Port tarama, port yönlendirme ve SOCKS5 proxy desteği
  • Tespit önleyici (anti-analysis) teknikler

Araştırmacılar, RunnerBeacon’un Go diliyle yazılmış bilinen Cobalt Strike türevlerine (örneğin Geacon) benzer şekilde yapılandırıldığını ve belki de bu araçların özelleştirilmiş bir varyantı olduğunu belirtiyor.



Kampanya Varyantları


2025 Mart ayında yalnızca üç farklı OneClik sürümü gözlemlendi:
  • v1a
  • BPI-MDM
  • v1d
Her sürüm daha sofistike hale gelmiş ve tespit edilmesi daha da zorlaştırılmış.
RunnerBeacon’un daha önce Eylül 2023’te Ortadoğu’daki bir enerji şirketinde de tespit edildiği bildirildi.



ClickOnce Üzerinden Diğer Saldırılar


QiAnXin tarafından APT-Q-14 olarak izlenen başka bir tehdit aktörü, kimliği açıklanmayan bir e-posta platformundaki sıfırıncı gün (zero-day) XSS açığını kullanarak ClickOnce uygulamaları üzerinden zararlı yazılımlar dağıttı.
Bu XSS açığı, kurbanın oltalama e-postasını açmasıyla otomatik olarak tetikleniyor ve ClickOnce uygulamasını indiriyor. E-posta içeriği, meşru görünümlü Yahoo News makalelerinden alınmış.
Kurbanın ekranına “posta kutusu kullanım kılavuzu” gibi masum bir belge gösterilirken arka planda zararlı yazılım yükleniyor ve sistem bilgileri bir C2 sunucusuna aktarılıyor.
APT-Q-14’ün sıfırıncı gün açıklarını Android e-posta yazılımlarında da kullandığı belirtildi.
APT-Q-14 grubu, Güney Kore bağlantılı DarkHotel (APT-C-06) grubunun alt kollarından biri olarak görülüyor. Aynı şekilde APT-Q-12 (Pseudo Hunter) ve APT-Q-15 gruplarıyla taktiksel örtüşmeler gösteriyor.



BYOVD Saldırıları


DarkHotel grubunun 2025 Şubat’ta Microsoft Defender’ı etkisiz hale getirmek için “Kendi Güvensiz Sürücünü Getir (BYOVD)” yöntemini kullandığı ve zararlı yükleri sahte MSI kurulum dosyalarıyla yaydığı bildirildi.
Zararlı yazılım, bir uzaktan sunucuya bağlanarak shellcode indirip çalıştırabiliyor. 360 Threat Intelligence Center’a göre, grup artık daha esnek ve “hafif” saldırı yöntemleriyle hedeflerine ulaşıyor.
DarkHotel’un en çok Kuzey Kore ile bağlantılı ticaret firmalarını hedef aldığı ve aynı anda birçok hedefe saldırdığı da raporda vurgulanıyor.