Koreya Saytları AnySign4PC Boşluğu ilə Arxa Qapı Qurur
Cənubi Koreyada dövlət dəstəkli hakerlər, populyar e-imza proqramı AnySign4PC-dəki kritik bir təhlükəsizlik boşluğundan istifadə edərək, ələ keçirdikləri qanuni veb-saytlar vasitəsilə ziyarətçilərin sistemlərinə istifadəçi müdaxiləsi olmadan arxa qapı yükləyir.
Nə Baş Verdi
Cənubi Koreyada kiber təhlükəsizlik dünyası, dövlət tərəfindən dəstəkləndiyi bildirilən mürəkkəb bir hücum kampaniyası ilə sarsıldı. Koreya İnternet və Təhlükəsizlik Agentliyi (KISA), Milli Kəşfiyyat Xidməti və ölkənin dörd aparıcı kiber təhlükəsizlik şirkətinin (AhnLab, S2W, ENKI Whitehat və Plainbit) birgə yaydığı hesabata görə, şəxsiyyəti açıqlanmayan bir qrup ölkədəki etibarlı veb-saytları ələ keçirib. Hücumçular bu saytları "su mənbəyi" (watering hole) kimi istifadə edərək, hədəflərindəki ziyarətçilərin kompüterlərinə sızmaq üçün yerli olaraq quraşdırılmış bir maliyyə təhlükəsizliyi proqramını istismar ediblər.
Hücumun mərkəzində, sertifikat əsaslı elektron imza əməliyyatları üçün geniş istifadə olunan AnySign4PC adlı proqram dayanır. Hücumçular bu proqramın köhnə versiyalarında olan və əvvəllər bilinməyən bir sıfır gün (zero-day) boşluğundan istifadə ediblər. Bu boşluq sayəsində, ələ keçirilmiş bir xəbər, səhiyyə və ya təhsil saytını ziyarət edən bir istifadəçinin sisteminə, hər hansı bir endirmə təsdiqi və ya istifadəçi müdaxiləsi olmadan zərərli proqram yoluxdurula bilib. Yalnız veb səhifəsini ziyarət etmək, sistemin yoluxması üçün kifayət idi.
Təhlükəsizlik şirkəti AhnLab, 2026-cı il ərzində 72 fərqli təşkilatda bu hücum kampaniyası ilə bağlı sübutlar aşkar etdiyini açıqladı. Həmçinin, hücumçuların hədəflərinə çatmaq üçün istifadə etdiyi 15 qanuni veb-sayt müəyyən edildi. Bu hücumlar qurbanların sistemlərinə SIGNBT və ya COPPERHEDGE kimi tanınan arxa qapı proqramlarını qurmağı hədəfləyirdi. Bu arxa qapılar, hücumçulara sistem üzərində tam nəzarət, məlumat oğurluğu və şəbəkə daxilində üfüqi hərəkət imkanı verir. Araşdırmalar, bu hücum zəncirinin bəzi elementlərinin əvvəllər Gunra fidyə proqramı hücumlarında istifadə olunan infrastruktur və texnikalarla üst-üstə düşdüyünü də ortaya qoydu, lakin hər iki əməliyyatın da eyni aktyor tərəfindən həyata keçirildiyinə dair qəti bir sübut təqdim edilmədi.
Ələ Keçirilən Məlumatlar
Yayımlanan birgə hesabatda və təhlükəsizlik firmalarının təhlillərində, hücumçuların tam olaraq hansı növ məlumatları oğurladığına və ya nə qədər məlumat sızdırdığına dair xüsusi məlumatlar yer almır. Ancaq sistemlərə yüklənən SIGNBT və COPPERHEDGE adlı arxa qapı proqramlarının imkanları, hücumçuların niyyətləri haqqında əhəmiyyətli ipucları verir. Bu zərərli proqramlar, hücumçulara aşağıdakı imkanları təmin edirdi:
- Uzaqdan Əmr İcrası: Hücumçular yoluxmuş sistemlərdə istədikləri əmrləri uzaqdan icra edərək tam nəzarət əldə edə bilirdilər.
- Fayl Oğurluğu: Qurbanın kompüterindəki və ya bağlı olduğu şəbəkədəki hər hansı bir faylı aşkar etmək, kopyalamaq və öz serverlərinə ötürmək qabiliyyətinə malik idilər. Bu, ticarət sirləri, şəxsi məlumatlar, maliyyə sənədləri və ya dövlət sirləri kimi həssas məlumatların oğurlanması demək ola bilər.
- Daxili Şəbəkə Kəşfiyyatı: Hücumçular ilk sızdıqları sistem vasitəsilə təşkilatın daxili şəbəkəsini skan edərək digər dəyərli hədəfləri (serverlər, məlumat bazaları) müəyyən edə bilirdilər.
- Əlavə Zərərli Proqram Yüklənməsi: Mövcud arxa qapıdan istifadə edərək sistemə fidyə proqramı kimi daha dağıdıcı başqa zərərli proqramlar endirə bilərdilər.
Bu imkanlar nəzərə alındıqda, hücumun məqsədinin uzunmüddətli casusluq və məlumat oğurluğu olduğu aydın olur. Bu cür mürəkkəb hücumlar adətən müəyyən sektorları və ya qurumları hədəf aldığı üçün, oğurlanan məlumatların mahiyyəti olduqca kritik ola bilər. Geniş bir Melumat Sizintisi Sorgusu, bu cür hadisələrdən təsirlənən şəxslərin və qurumların vəziyyətlərini yoxlamaları üçün vacib bir addım ola bilər.
Hücum Necə Həyata Keçirildi
Hücum, bir neçə mərhələdən ibarət mürəkkəb bir zəncir şəklində həyata keçirildi. Hücumçuların istifadə etdiyi texnikalar, hədəfə yönəlmiş və gizliliyə fokuslanmış bir əməliyyat apardıqlarını göstərir.
1. İlkin Giriş: Aldadıcı E-poçtlar və Su Mənbəyi (Watering Hole)
Hücumçular hədəflərinə çatmaq üçün iki əsas üsuldan istifadə etdilər. Birincisi, CV, işə qəbul təklifi, investisiya materialı və ya sektor sorğuları kimi görünən hədəfli aldadıcı (spear-phishing) e-poçtlar göndərmək idi. İkinci və daha təsirli üsul isə, hədəflərin tez-tez ziyarət etdiyi xəbər, səhiyyə, təhsil və istehsalat sektorlarına aid qanuni veb-saytları hack etmək idi. Bu saytlara yerləşdirilən zərərli JavaScript kodu, saytı ziyarət edən və sistemində AnySign4PC-nin müdafiəsiz bir versiyası olan hər kəsi potensial bir qurbana çevirdi.
2. Zəifliyin İstismarı: Sıfır Gün Boşluğu
Qurban ələ keçirilmiş bir veb səhifəsini ziyarət etdikdə, arxa planda işləyən zərərli kod, istifadəçinin kompüterində quraşdırılmış olan AnySign4PC proqramı ilə WebSocket protokolu vasitəsilə əlaqə saxladı. AhnLab-in "Operation Double Barrel" adını verdiyi hesabatına görə, bu əlaqə zamanı dörd ədəd PNG şəkil faylı istifadə edildi. Bu fayllar əslində bunları edirdi: açar mübadiləsi, quraşdırılmış proqram versiyasını yoxlamaq, versiyaya uyğun exploit kodunu ötürmək və nəhayət, əməliyyatın uğurlu olub-olmadığını bildirmək. Bu prosesin sonunda, AnySign4PC proqramındakı bir bufer daşması (buffer overflow) zəifliyi işə salınaraq hücumçuların öz kodlarını (shellcode) icra etməsi təmin edildi.
3. Gizlənmə və Yükləmə: Proses Enjeksiyonu
Hücumçuların kodu işə düşdükdən sonra, zərərli proqram (payload) birbaşa diskə yazılmadı. Bunun əvəzinə, aşkarlanmaqdan yayınmaq üçün qanuni Microsoft proseslərinə yeridildi. Plainbit tərəfindən aparılan təhlil, zərərli DLL faylının bir endirmə xəbərdarlığı olmadan birbaşa sistemdə yaradıldığını və yaddaşdakı sonrakı mərhələləri şifrəli olaraq açdığını ortaya qoydu. Kod daha sonra `svchost.exe` kimi etibarlı bir Windows prosesinə yeridildi. Bu texnika, təhlükəsizlik proqramlarını atlatmaqda olduqca təsirlidir.
4. Arxa Qapıların Quraşdırılması: SIGNBT və COPPERHEDGE
Son mərhələdə, hücumun növündən asılı olaraq sistemə iki fərqli arxa qapıdan biri yükləndi. AhnLab-in SIGNBT 3.0 olaraq xəritələndirdiyi Struggle və ya COPPERHEDGE olaraq bilinən Brandoor. Bu arxa qapılar, hücumçulara daimi giriş təmin edərək məlumat oğurluğu və şəbəkə daxilində daha çox fəaliyyət imkanı tanıdı. Bu cür mürəkkəb hücumlar haqqında daha çox məlumat üçün güncəl Melumat Sizintisi Xeberler izlənilə bilər.
Kimlər Təsirləndi
Hücum kampaniyası birbaşa Cənubi Koreyadakı qurum və təşkilatları hədəf aldı. AhnLab-in hesabatına görə, 2026-cı il ərzində 72 təşkilatda hücumla bağlı sübutlara rast gəlindi. Ancaq hesabatda bu rəqəmin hər birinin tam mənasıyla uğurlu bir sızma hadisəsi olaraq təsdiqlənmədiyi, buna görə də bu sayın ilkin bir təsbit olduğu qeyd edilir.
Su mənbəyi hücumu üçün istifadə olunan veb-saytların profili, hədəflənən kütlə haqqında fikir verir. Hücumçular xəbər portalları, səhiyyə xidməti təminatçıları, təhsil müəssisələri və istehsalat firmalarına aid veb-saytları ələ keçiriblər. Bu vəziyyət, hücumçuların müəyyən sektorlarda çalışan və ya bu saytlarla əlaqədə olan şəxsləri hədəf aldığını göstərir. Qısacası, sistemində AnySign4PC-nin müdafiəsiz bir versiyası quraşdırılmış olan və bu ələ keçirilmiş saytlardan hər hansı birini ziyarət edən hər kəs potensial bir qurban idi.
Nə Edə Bilərsiniz
Bu hücumdan qorunmaq və ya potensial bir sızıntının qarşısını almaq üçün həm fərdi istifadəçilərin, həm də qurumların atacağı konkret addımlar var. Koreyalı səlahiyyətlilər və təhlükəsizlik şirkətləri tərəfindən verilən tövsiyələr bunlardır:
- AnySign4PC Versiyanızı Yoxlayın: Sisteminizdə AnySign4PC proqramının quraşdırılıb-quraşdırılmadığını yoxlayın. KISA-ya görə, 1.1.4.4 ilə 1.1.4.6 arasındakı bütün versiyalar bu hücuma qarşı müdafiəsizdir.
- Proqramı Yeniləyin və ya Silin: KISA-nın ən dəqiq tövsiyəsi, müdafiəsiz versiyaların sistemdən tamamilə silinməsidir. Daha sonra, təhlükəsizlik boşluğunun aradan qaldırıldığı bildirilən 1.1.5.0 və ya daha yüksək bir versiyanın yüklənməsi tələb olunur. Proqramı istifadə etmirsinizsə, tamamilə silmək ən təhlükəsiz yoldur.
- Bütün Proqramlarınızı Güncəl Saxlayın: Bu hadisə təkcə təhlükəsizlik proqramlarının deyil, həm də əməliyyat sistemi, brauzerlər və digər bütün tətbiqlərin güncəl saxlanmasının nə qədər vacib olduğunu bir daha göstərir.
- Təhlükəsizlik Həllərindən İstifadə Edin: İnkişaf etmiş bir antivirus və ya EDR (Endpoint Detection and Response) həlli, bu cür proses enjeksiyonu və anormal şəbəkə trafiki kimi şübhəli fəaliyyətləri aşkar etməkdə kömək edə bilər.
- Şübhəli E-poçtlara Qarşı Diqqətli Olun: Hücumun bir ayağı aldatma olduğu üçün, mənbəyi məlum olmayan və ya gözlənilməyən e-poçtlardakı əlavələrə və linklərə tıklamaqdan çəkinin.
Şirkət Nə Deyir
AnySign4PC proqramının tərtibatçısı olan şirkətdən birbaşa bir açıqlama mənbə məqaləsində yer almır. Ancaq hücumla bağlı ən əhatəli məlumatlar, Cənubi Koreyanın rəsmi qurumları və hadisəni araşdıran xüsusi təhlükəsizlik şirkətləri tərəfindən hazırlanan birgə məsləhət hesabatından gəlir.
Koreya İnternet və Təhlükəsizlik Agentliyi (KISA), Milli Kəşfiyyat Xidməti, Milli Polis Təşkilatı və Maliyyə Təhlükəsizliyi İnstitutu, yayımladıqları birgə bəyanatda bu cür dövlət dəstəkli aldatma və su mənbəyi hücumlarının davam etdiyini və aşkarlandığını bildirdi. KISA, istifadəçiləri və qurumları müdafiəsiz AnySign4PC versiyalarını dərhal silmələri və təhlükəsiz olan 1.1.5.0 versiyasına keçmələri barədə açıq şəkildə xəbərdar etdi.
Araşdırmaya töhfə verən AhnLab isə, hücumların arxasındakı texniki detalları, istifadə olunan zərərli proqramları və hücumların Gunra fidyə proqramı əməliyyatları ilə potensial əlaqələrini ortaya qoyan "Operation Double Barrel" hesabatını yayımladı. ENKI Whitehat firması isə hücumçuların bir sıfır gün boşluğundan faydalandığını və bu fəaliyyəti 2025-ci ilin ikinci yarısından etibarən müşahidə etdiklərini təsdiqlədi. Bu birgə səy, təhdidin ciddiliyini və ictimai bir müdaxilənin zəruriliyini vurğulayır.
Mənbə
https://thehackernews.com/2026/07/hackers-exploit-anysign4pc-via-hacked.html
Bu məzmun Argus Flow tətbiqimiz vasitəsilə süni intellekt dəstəyi ilə hazırlanmışdır. Argus Flow-u daim təkmilləşdirmək üçün çalışırıq; tərcümə xətası, yanlış mənbə və ya təsdiqlənməmiş məlumat kimi hər hansı bir problemlə qarşılaşsanız, aşağıdakı düyməyə basaraq bizə bildirə bilərsiniz. Rəyləriniz üçün təşəkkür edirik.