esquisadores detectaram uma campanha sofisticada chamada OneClik, que visa empresas dos setores de energia, petrĂłleo e gás, utilizando backdoors em Golang distribuĂdos via ClickOnce — um alerta urgente sobre a evolução das ameaças a infraestruturas crĂticas.
A campanha começa com um email de phishing que induz vĂtimas a clicar em um link que baixa um pacote malicioso disfarçado de ferramenta legĂtima, usando a tecnologia ClickOnce da Microsoft. Isso ativa o processo confiável dfsvc.exe
, que carrega um loader .NET chamado OneClikNet que, por sua vez, instala o backdoor RunnerBeacon, escrito em Golang.
O malware usa infraestrutura legĂtima da AWS — como CloudFront, API Gateway e Lambda — para esconder seu canal de comando e controle (C2), dificultando sua detecção por análises tradicionais de rede. AlĂ©m disso, há tĂ©cnicas de anti-análise como evasĂŁo de sandbox e anti-debugging.
Apesar de os pesquisadores da Trellix considerarem a campanha uma simulação de Red Team, ela é extremamente realista e reflete as táticas usadas por atores com ligações ao Estado chinês.
Dica de prevenção
-
Reforce o treinamento dos usuários sobre phishing que pode parecer “ferramentas corporativas” — especialmente no setor energético.
-
Bloqueie ou monitore o uso de ClickOnce em ambientes crĂticos, impondo polĂticas via Group Policy ou soluções EDR.
-
Implemente análise comportamental e monitoramento de processos que utilizam
dfsvc.exe
para detectar movimentos suspeitos. -
Adote deteção avançada de C2 escondido em AWS: ferramentas capazes de identificar padrões anômalos em CloudFront, API Gateway e Lambda.
-
Realize testes de intrusĂŁo periĂłdicos, simulando ataques com backdoors Golang, para validar controles e treinar a resposta operacional.
A campanha OneClik evidencia como ataques modernos combinam phishing, ferramentas legĂtimas e infraestrutura em nuvem para comprometer organizações crĂticas com stealth e persistĂŞncia. Fortalecer treinamentos, controles tĂ©cnicos e monitoramento Ă© essencial para evitar brechas graves. A LC SEC está pronta para ajudar sua empresa com consultoria especializada, simulações de ataque e defesa avançada.
👉 Acesse lcsec.io