Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Korsanlar, Microsoft ClickOnce ve AWS hizmetlerini gizli saldırılar için kullanıyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Korsanlar, Microsoft ClickOnce ve AWS hizmetlerini gizli saldırılar için kullanıyor.

Siber Güvenlik

Korsanlar, Microsoft ClickOnce ve AWS hizmetlerini gizli saldırılar için kullanıyor.

teknomers
Son güncelleme: 26 Haziran 2025 00:11
teknomers
Paylaş
Paylaş

OneClik Kampanyası: Siber Güvenlikte Yeni Bir Tehdit

Son zamanlarda, OneClik adı verilen gelişmiş bir siber saldırı kampanyasının, Microsoft’un ClickOnce yazılım dağıtım aracını ve özel Golang arka kapılarını kullanarak, enerji, petrol ve gaz sektörlerindeki kuruluşları tehlikeye attığı tespit edilmiştir. Saldırganlar, AWS gibi meşru bulut hizmetlerini kullanarak, komut ve kontrol (C2) altyapılarını gizli tutmayı başarmaktadır. Bu makalede, OneClik kampanyasının özellikleri, saldırı teknikleri ve siber güvenlikteki yeri hakkında detaylı bilgi vereceğiz.

Contents
  • OneClik Kampanyası: Siber Güvenlikte Yeni Bir Tehdit
  • ClickOnce Dağıtım Aracının Kötüye Kullanımı
  • OneClik Saldırılarının Enfeksiyon Zinciri
  • Golang Tabanlı RunnerBeacon Arka Kapısı
  • Dikkatli Atıf Yöntemi

ClickOnce Dağıtım Aracının Kötüye Kullanımı

OneClik saldırıları, meşru araçlarla özel zararlı yazılımları ve bulut hizmetlerini harmanlayarak, saldırganın operasyonunu tespit etmesini zorlaştırmaktadır. Saldırı genellikle, Azure ekosisteminde barındırılan sahte bir donanım analiz sitesi aracılığıyla phishing (oltalama) e-postasıyla başlar. Bu e-posta, meşru bir araç olarak gizlenmiş bir .APPLICATION dosyası (ClickOnce manifestosu) içerir.

Trellix siber güvenlik şirketinin araştırmacıları, saldırganların ClickOnce uygulamalarını zararlı yazılım yükleri için bir dağıtım mekanizması olarak kullandığını belirtmektedir. Bu yöntem, kullanıcı hesap kontrol mekanizmasını (UAC) tetiklemeden saldırganların zararlı payload’ları çalıştırmasına izin verir. ClickOnce uygulamaları, dfsvc.exe altında çalıştığından, saldırganlar zararlı yükleri bu güvenilir ana bilgisayar aracılığıyla gerçekleştirebilir.

OneClik Saldırılarının Enfeksiyon Zinciri

Saldırı gerçekleştiğinde, ClickOnce yükleyici, kötü amaçlı yazılım yüklerini çalıştırmak üzere .NET uygulamalarının yükleme süreçlerini ele geçirir. Bu süreç, AppDomainManager enjekte etme tekniği ile sağlanmaktadır. OneClik örneğinde, saldırgan, ZSATray.exe, umt.exe veya ied.exe gibi meşru bir .NET çalıştırılabilir dosya kullanarak başka bir bağımlılığı yükleyebilmiştir.

Yükleyici devreye girdikten sonra, payload çalıştırılması dfsvc.exe altında gerçekleştirilerek, ClickOnce faaliyetleriyle karıştırılmaktadır. Bu gizlilik, bir süreliğine operasyonun saptanmasını zorlaştırmak için, saldırganların AWS gibi meşru bulut hizmetlerini kullanmasını içermektedir. Bu sayede, C2 iletişimi normal bulut kullanımına benzetilerek, masum CDN trafiğiyle harmanlanmaktadır.

Golang Tabanlı RunnerBeacon Arka Kapısı

OneClik kampanyasının önemli bir bileşeni olan RunnerBeacon arka kapısının analizi, tüm trafiği RC4 akış şifreleme algoritmasını kullanarak şifrelediğini ve verileri MessagePack aracılığıyla sıraladığı göstermiştir. Arka kapı, BeaconData, FileRequest, CommandRequest gibi çeşitli mesaj türlerine sahip modüler bir mesaj protokolü içermektedir.

Araştırmacılar, arka kapının analizini zora sokmak için birkaç farklı yöntem kullandığını tespit etmiştir. Bunlar arasında "obfuscate_and_sleep" rutini ve mesaj atışlarında rastgele "jitter" yer almaktadır. Saldırgan, bu arka kapı ile aşağıdaki eylemleri gerçekleştirebilmektedir:

  • Shell komutları çalıştırmak (CreateProcessW)
  • Süreçleri listelemek
  • Dosya işlemleri gerçekleştirmek (dizin listeleme, yükleme, indirme)
  • Ağ ile ilgili görevler yapmak (port taraması)
  • Verileri yönlendirmek için bir SOCKS5 tüneli oluşturmak

RunnerBeacon, aynı zamanda süreç enjeksiyonu gibi gelişmiş işlemlere de sahip olduğu için siber tehditler için önemli bir araç haline gelmiştir.

Dikkatli Atıf Yöntemi

OneClik kampanyasının keşfi oldukça yeni olsa da, Eylül 2023’te Orta Doğu’daki bir petrol ve gaz sektöründeki şirkette RunnerBeacon yükleyicisinin bir varyantı tespit edilmiştir. Bu varyantın teslimat yöntemi belirlenemese de, kodu neredeyse OneClik operasyonundaki analiz edilen modülle aynıdır.

Tekniklerin, taktiklerin ve prosedürlerin Çin bağlantılı bir state aktörüne işaret ettiğine dair ipuçları bulunmaktadır. Dahası, .NET AppDomainManager enjekte etme tekniği, daha önce Çinli tehdit aktörlerine atfedilen birçok siber saldırıda kullanılmıştır. Ancak, bu benzerlikler, OneClik saldırılarını belirli bir tehdit aktörüne atfetmek için yeterli değildir.

Trellix raporu, OneClik kampanyasının tüm bileşenlerine ilişkin ilk belirti listesi sunmaktadır. Bu liste, oltalama yemleri, zararlı yazılım yükleyicileri, konfigürasyon dosyaları, arka kapı ikili dosyaları, meşru çalıştırılabilir dosyalar ve alan adlarını içermektedir.

OneClik kampanyası, siber güvenlik alanında dikkat edilmesi gereken bir tehdit olarak ortaya çıkıyor. Gelişmiş teknikler ve bulut hizmetlerinden sağlanan gizlilik, saldırıların tespit edilmesini zorlaştırmakta ve bu durum, siber güvenlik uzmanlarını daha proaktif önlemler almaya yönlendirmektedir.

Güncel Siber Güvenlik Haberleri – 2

Microsoft, Bing AI’yı SwiftKey ile tüm Android akıllı telefonlara getiriyor
SpaceX, Yörüngedeki 3.000 Uyduya Eklemek İçin 15. Kez Roket Uçuyor
Japonya, Görülmeler İçin ‘Sıcak Nokta’ Olarak Adlandırıldıktan Sonra UFO’larla İlgili Soruşturmayı Başlattı
Honor, ilk katlanabilir modeli Magic V için resmi bir video teaser yayınladı
npm Kayıtında Yeni Şai-Hulud Solucanı Tespit Edildi: Tehditler Artıyor!
ETİKETLENDİ:#microsoftAWSClickOnceGizliHizmetleriniiçinKorsanlarKullanıyorSaldırılar
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Nintendo Müzesi, bu sonbaharda yeni bir sanat galerisi açacak.
Sonraki Makale Sam Altman, New York Times’a sert tepki gösterdi.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kripto Para Piyasasında Sert Düşüş: Bitcoin ve Ether FTX Krizinden Beri En Kötü Haftayı Geçirdi
Finans
Laravel ile Çok Kiracılı Bir Bordro Motoru Geliştirirken Öğrendiklerimiz
Yazılım
Final Fantasy 7 Dünyasında Keşfedilecek 22 Yeni Ekran Görüntüsü
Oyun
RTX 3050 Ti mühendislik örneği fotoğraflarda ve testlerde göründü
Donanım
Huawei-led ekip, 1.6 trilyon parametreli DeepSeek modelini tanıttı
Donanım
Blasphemous 2 İçin Ücretsiz Heyecan Verici Yeni Genişleme Geldi
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?