Trellixten araştırmacılar Nico Paulo Yturriaga ve Pham Duy Phucun teknik raporuna göre, kampanya Çin bağlantılı tehdit aktörleriyle benzerlikler gösterse de doğrudan bir atıf henüz yapılmış değil.
Yöntemler, kurumsal sistemlere sızmak için bulut tabanlı araçları kötüye kullanan ve geleneksel tespit sistemlerinden kaçmayı amaçlayan 'ortamda yaşama' (living-off-the-land) taktiklerinin yükselişini yansıtıyor, denildi.
Saldırı Yöntemi
Saldırı, oltalama (phishing) e-postalarıyla başlıyor. Bu e-postalarda kullanıcılar sahte bir donanım analiz sitesine yönlendiriliyor. Site, ClickOnce üzerinden kötü amaçlı bir uygulama sunuyor. Uygulama, Windowsun dfsvc.exe bileşeni kullanılarak sistemde çalıştırılıyor.
ClickOnce, .NET Framework 2.0 ile tanıtılmış, kullanıcı etkileşimini en aza indirerek Windows uygulamalarını yükleme ve güncelleme amacıyla kullanılan bir Microsoft teknolojisidir. Ancak, saldırganlar bu sistemi zararlı yazılımlarını sessizce dağıtmak için cazip bir yol olarak kullanabiliyor.
ClickOnce uygulamaları genellikle sistem yöneticisi yetkileri gerektirmediğinden, saldırganlar bu yöntemi kullanarak tespit edilmeden kötü amaçlı kodlarını çalıştırabiliyor.
OneClikNet ve RunnerBeacon
Yüklenen zararlı yazılım iki ana bileşenden oluşuyor:
- OneClikNet: .NET tabanlı bir yükleyici (loader).
- RunnerBeacon: Go dilinde yazılmış güçlü bir arka kapı yazılımı.
RunnerBeacon, Amazon Web Services (AWS) kullanılarak gizlenen bir komuta-kontrol (C2) sunucusuyla haberleşiyor. HTTP(S), WebSocket, TCP ve SMB gibi çoklu protokoller üzerinden iletişim kurabiliyor.
RunnerBeacon Yetenekleri:
- Dosya sistemine erişim ve dosya işlemleri
- Çalışan süreçleri listeleme ve sonlandırma
- Shell komutları çalıştırma
- Kimlik hırsızlığı ve yetki yükseltme
- Lateral hareket (ağda yayılma)
- Port tarama, port yönlendirme ve SOCKS5 proxy desteği
- Tespit önleyici (anti-analysis) teknikler
Araştırmacılar, RunnerBeaconun Go diliyle yazılmış bilinen Cobalt Strike türevlerine (örneğin Geacon) benzer şekilde yapılandırıldığını ve belki de bu araçların özelleştirilmiş bir varyantı olduğunu belirtiyor.
Kampanya Varyantları
2025 Mart ayında yalnızca üç farklı OneClik sürümü gözlemlendi:
- v1a
- BPI-MDM
- v1d
RunnerBeaconun daha önce Eylül 2023te Ortadoğudaki bir enerji şirketinde de tespit edildiği bildirildi.
ClickOnce Üzerinden Diğer Saldırılar
QiAnXin tarafından APT-Q-14 olarak izlenen başka bir tehdit aktörü, kimliği açıklanmayan bir e-posta platformundaki sıfırıncı gün (zero-day) XSS açığını kullanarak ClickOnce uygulamaları üzerinden zararlı yazılımlar dağıttı.
Bu XSS açığı, kurbanın oltalama e-postasını açmasıyla otomatik olarak tetikleniyor ve ClickOnce uygulamasını indiriyor. E-posta içeriği, meşru görünümlü Yahoo News makalelerinden alınmış.
Kurbanın ekranına posta kutusu kullanım kılavuzu gibi masum bir belge gösterilirken arka planda zararlı yazılım yükleniyor ve sistem bilgileri bir C2 sunucusuna aktarılıyor.
APT-Q-14ün sıfırıncı gün açıklarını Android e-posta yazılımlarında da kullandığı belirtildi.
APT-Q-14 grubu, Güney Kore bağlantılı DarkHotel (APT-C-06) grubunun alt kollarından biri olarak görülüyor. Aynı şekilde APT-Q-12 (Pseudo Hunter) ve APT-Q-15 gruplarıyla taktiksel örtüşmeler gösteriyor.
BYOVD Saldırıları
DarkHotel grubunun 2025 Şubatta Microsoft Defenderı etkisiz hale getirmek için Kendi Güvensiz Sürücünü Getir (BYOVD) yöntemini kullandığı ve zararlı yükleri sahte MSI kurulum dosyalarıyla yaydığı bildirildi.
Zararlı yazılım, bir uzaktan sunucuya bağlanarak shellcode indirip çalıştırabiliyor. 360 Threat Intelligence Centera göre, grup artık daha esnek ve hafif saldırı yöntemleriyle hedeflerine ulaşıyor.
DarkHotelun en çok Kuzey Kore ile bağlantılı ticaret firmalarını hedef aldığı ve aynı anda birçok hedefe saldırdığı da raporda vurgulanıyor.
