Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Korsanlar, Microsoft ClickOnce ve AWS hizmetlerini gizli saldırılar için kullanıyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Korsanlar, Microsoft ClickOnce ve AWS hizmetlerini gizli saldırılar için kullanıyor.

Siber Güvenlik

Korsanlar, Microsoft ClickOnce ve AWS hizmetlerini gizli saldırılar için kullanıyor.

teknomers
Son güncelleme: 26 Haziran 2025 00:11
teknomers
Paylaş
Paylaş

OneClik Kampanyası: Siber Güvenlikte Yeni Bir Tehdit

Son zamanlarda, OneClik adı verilen gelişmiş bir siber saldırı kampanyasının, Microsoft’un ClickOnce yazılım dağıtım aracını ve özel Golang arka kapılarını kullanarak, enerji, petrol ve gaz sektörlerindeki kuruluşları tehlikeye attığı tespit edilmiştir. Saldırganlar, AWS gibi meşru bulut hizmetlerini kullanarak, komut ve kontrol (C2) altyapılarını gizli tutmayı başarmaktadır. Bu makalede, OneClik kampanyasının özellikleri, saldırı teknikleri ve siber güvenlikteki yeri hakkında detaylı bilgi vereceğiz.

Contents
  • OneClik Kampanyası: Siber Güvenlikte Yeni Bir Tehdit
  • ClickOnce Dağıtım Aracının Kötüye Kullanımı
  • OneClik Saldırılarının Enfeksiyon Zinciri
  • Golang Tabanlı RunnerBeacon Arka Kapısı
  • Dikkatli Atıf Yöntemi

ClickOnce Dağıtım Aracının Kötüye Kullanımı

OneClik saldırıları, meşru araçlarla özel zararlı yazılımları ve bulut hizmetlerini harmanlayarak, saldırganın operasyonunu tespit etmesini zorlaştırmaktadır. Saldırı genellikle, Azure ekosisteminde barındırılan sahte bir donanım analiz sitesi aracılığıyla phishing (oltalama) e-postasıyla başlar. Bu e-posta, meşru bir araç olarak gizlenmiş bir .APPLICATION dosyası (ClickOnce manifestosu) içerir.

Trellix siber güvenlik şirketinin araştırmacıları, saldırganların ClickOnce uygulamalarını zararlı yazılım yükleri için bir dağıtım mekanizması olarak kullandığını belirtmektedir. Bu yöntem, kullanıcı hesap kontrol mekanizmasını (UAC) tetiklemeden saldırganların zararlı payload’ları çalıştırmasına izin verir. ClickOnce uygulamaları, dfsvc.exe altında çalıştığından, saldırganlar zararlı yükleri bu güvenilir ana bilgisayar aracılığıyla gerçekleştirebilir.

OneClik Saldırılarının Enfeksiyon Zinciri

Saldırı gerçekleştiğinde, ClickOnce yükleyici, kötü amaçlı yazılım yüklerini çalıştırmak üzere .NET uygulamalarının yükleme süreçlerini ele geçirir. Bu süreç, AppDomainManager enjekte etme tekniği ile sağlanmaktadır. OneClik örneğinde, saldırgan, ZSATray.exe, umt.exe veya ied.exe gibi meşru bir .NET çalıştırılabilir dosya kullanarak başka bir bağımlılığı yükleyebilmiştir.

Yükleyici devreye girdikten sonra, payload çalıştırılması dfsvc.exe altında gerçekleştirilerek, ClickOnce faaliyetleriyle karıştırılmaktadır. Bu gizlilik, bir süreliğine operasyonun saptanmasını zorlaştırmak için, saldırganların AWS gibi meşru bulut hizmetlerini kullanmasını içermektedir. Bu sayede, C2 iletişimi normal bulut kullanımına benzetilerek, masum CDN trafiğiyle harmanlanmaktadır.

Golang Tabanlı RunnerBeacon Arka Kapısı

OneClik kampanyasının önemli bir bileşeni olan RunnerBeacon arka kapısının analizi, tüm trafiği RC4 akış şifreleme algoritmasını kullanarak şifrelediğini ve verileri MessagePack aracılığıyla sıraladığı göstermiştir. Arka kapı, BeaconData, FileRequest, CommandRequest gibi çeşitli mesaj türlerine sahip modüler bir mesaj protokolü içermektedir.

Araştırmacılar, arka kapının analizini zora sokmak için birkaç farklı yöntem kullandığını tespit etmiştir. Bunlar arasında "obfuscate_and_sleep" rutini ve mesaj atışlarında rastgele "jitter" yer almaktadır. Saldırgan, bu arka kapı ile aşağıdaki eylemleri gerçekleştirebilmektedir:

  • Shell komutları çalıştırmak (CreateProcessW)
  • Süreçleri listelemek
  • Dosya işlemleri gerçekleştirmek (dizin listeleme, yükleme, indirme)
  • Ağ ile ilgili görevler yapmak (port taraması)
  • Verileri yönlendirmek için bir SOCKS5 tüneli oluşturmak

RunnerBeacon, aynı zamanda süreç enjeksiyonu gibi gelişmiş işlemlere de sahip olduğu için siber tehditler için önemli bir araç haline gelmiştir.

Dikkatli Atıf Yöntemi

OneClik kampanyasının keşfi oldukça yeni olsa da, Eylül 2023’te Orta Doğu’daki bir petrol ve gaz sektöründeki şirkette RunnerBeacon yükleyicisinin bir varyantı tespit edilmiştir. Bu varyantın teslimat yöntemi belirlenemese de, kodu neredeyse OneClik operasyonundaki analiz edilen modülle aynıdır.

Tekniklerin, taktiklerin ve prosedürlerin Çin bağlantılı bir state aktörüne işaret ettiğine dair ipuçları bulunmaktadır. Dahası, .NET AppDomainManager enjekte etme tekniği, daha önce Çinli tehdit aktörlerine atfedilen birçok siber saldırıda kullanılmıştır. Ancak, bu benzerlikler, OneClik saldırılarını belirli bir tehdit aktörüne atfetmek için yeterli değildir.

Trellix raporu, OneClik kampanyasının tüm bileşenlerine ilişkin ilk belirti listesi sunmaktadır. Bu liste, oltalama yemleri, zararlı yazılım yükleyicileri, konfigürasyon dosyaları, arka kapı ikili dosyaları, meşru çalıştırılabilir dosyalar ve alan adlarını içermektedir.

OneClik kampanyası, siber güvenlik alanında dikkat edilmesi gereken bir tehdit olarak ortaya çıkıyor. Gelişmiş teknikler ve bulut hizmetlerinden sağlanan gizlilik, saldırıların tespit edilmesini zorlaştırmakta ve bu durum, siber güvenlik uzmanlarını daha proaktif önlemler almaya yönlendirmektedir.

Güncel Siber Güvenlik Haberleri – 2

Web için Google Fotoğraflar büyük bir güncelleme alıyor, ancak yine de büyük bir özelliği eksik
Virgin Orbit Yakında NATO için ‘Duyarlı’ Uzay Fırlatma Hizmetleri Sağlayabilir
Apple TV+ harcamaları 2024’te 500 $ Millon azaltıldı, çünkü kesintiler önlemleri güçlendirildi; Yıldızlar için özel jet seyahati ağır oylama ile konuldu
T-Mobile’ın dahili dosyaları ve diğer gizli bilgilerin bir hacker tarafından çalındığı ve bir forumda yayınlandığı iddia ediliyor
Donald Trump, Gizli Uydu Görüntülerini Twitter’da Yayınladı
ETİKETLENDİ:#microsoftAWSClickOnceGizliHizmetleriniiçinKorsanlarKullanıyorSaldırılar
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Nintendo Müzesi, bu sonbaharda yeni bir sanat galerisi açacak.
Sonraki Makale Sam Altman, New York Times’a sert tepki gösterdi.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Apple, Çinli bellek yongalarına erişim için ABD’yi ikna etmeye çalışıyor
Donanım
Atlantis Mirası: Tomb Raider’ın Geleceği İçin Temel Taşları
Oyun
Apple’ın Büyük Teknoloji’nin Yapay Zeka Takıntısı İçin Daha Fazla Ödeme İstemesinin Sebebi Ne?
Liste
Laravel Actuator – Geliştirici Topluluğu
Yazılım
Prime Day’de %20 İndirimli Eldiven Fan Fırsatları Kaçmadan Yakala!
Genel
Kritik: GitHub Repo Tüyolarıyla AI Kodlayıcıları Malware Çalıştırıyor
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?