Уязвимость AnySign4PC: Атака с бэкдором через взломанные корейские сайты – Veri Sızıntısı

Корейские сайты используют уязвимость AnySign4PC для установки бэкдоров

В Южной Корее хакеры, спонсируемые государством, используют критическую уязвимость в популярном ПО для электронной подписи AnySign4PC, чтобы устанавливать бэкдоры на системы посетителей через скомпрометированные легальные веб-сайты без взаимодействия с пользователем.

Корейский веб-сайт на экране компьютера с предупреждающим символом, иллюстрирующий атаку на AnySign4PC.

Что произошло

Кибербезопасность Южной Кореи потрясена сложной кампанией атак, приписываемой государственной хакерской группе. Согласно совместному отчету Корейского агентства по интернету и безопасности (KISA), Национальной разведывательной службы и четырех ведущих отечественных фирм по кибербезопасности (AhnLab, S2W, ENKI Whitehat и Plainbit), группа неустановленных лиц скомпрометировала доверенные веб-сайты внутри страны. Злоумышленники использовали эти сайты в качестве «водопоев» (watering hole) для эксплуатации локально установленного программного обеспечения финансовой безопасности и заражения целевых посетителей.

В центре атаки находится программное обеспечение AnySign4PC, широко используемое для процессов электронной подписи на основе сертификатов. Злоумышленники использовали ранее неизвестную уязвимость нулевого дня (zero-day) в старых версиях этого ПО. Эта уязвимость позволяла заражать систему пользователя вредоносным ПО без какого-либо подтверждения загрузки или взаимодействия с пользователем. Простого посещения скомпрометированного новостного, медицинского или образовательного сайта было достаточно для заражения системы.

Фирма по безопасности AhnLab объявила, что в 2026 году она обнаружила доказательства, связанные с этой кампанией атак, в 72 различных организациях. Кроме того, было выявлено 15 легальных веб-сайтов, которые злоумышленники использовали для достижения своих целей. Атаки были направлены на установку бэкдор-программ, известных как SIGNBT или COPPERHEDGE, на системы жертв. Эти бэкдоры предоставляют злоумышленникам полный контроль над системой, возможности кражи данных и способность к горизонтальному перемещению внутри сети. Расследование также показало, что некоторые элементы этой цепи атак совпадают с инфраструктурой и техниками, использовавшимися в предыдущих атаках с использованием вымогательского ПО Gunra, хотя окончательных доказательств того, что обе операции проводились одной и той же группой, представлено не было.

Какие данные были скомпрометированы

В совместном отчете и анализах фирм по безопасности не содержится конкретной информации о том, какие именно типы данных были украдены злоумышленниками или в каком объеме. Однако возможности бэкдор-программ SIGNBT и COPPERHEDGE, установленных на системы, дают важные подсказки о намерениях атакующих. Эти вредоносные программы предоставляли злоумышленникам следующие возможности:

  • Удаленное выполнение команд: Злоумышленники могли получить полный контроль над зараженными системами, удаленно выполняя любые команды.
  • Кража файлов: У них была возможность обнаруживать, копировать и передавать любые файлы с компьютера жертвы или из подключенной сети на свои серверы. Это могло означать кражу конфиденциальной информации, такой как коммерческие тайны, личные данные, финансовые документы или государственные секреты.
  • Внутренняя разведка: С первоначально скомпрометированной системы злоумышленники могли сканировать внутреннюю сеть организации для выявления других ценных целей, таких как серверы и базы данных.
  • Доставка дополнительного вредоносного ПО: Они могли использовать существующий бэкдор для загрузки на систему более разрушительного вредоносного ПО, например, программ-вымогателей.

Учитывая эти возможности, целью атаки, по-видимому, является долгосрочный шпионаж и кража данных. Поскольку такие сложные атаки обычно нацелены на определенные секторы или учреждения, характер украденных данных может быть чрезвычайно важным. Комплексный Poisk utechki dannih может стать важным шагом для частных лиц и организаций, чтобы проверить свой статус после подобных инцидентов.

Как произошла атака

Атака была проведена в виде сложной многоэтапной цепи. Используемые злоумышленниками техники указывают на целенаправленную и скрытную операцию.

1. Первоначальный доступ: Фишинг и «Водопой» (Watering Hole)
Злоумышленники использовали два основных метода для достижения своих целей. Первый заключался в отправке целевых фишинговых (spear-phishing) писем, замаскированных под резюме, предложения о работе, инвестиционные материалы или отраслевые опросы. Второй, более эффективный метод, заключался во взломе легальных веб-сайтов, часто посещаемых их целями, включая новостные, медицинские, образовательные и производственные сайты. Вредоносный JavaScript-код, размещенный на этих сайтах, превращал любого, кто посещал их с уязвимой версией AnySign4PC, в потенциальную жертву.

2. Эксплуатация уязвимости: Уязвимость нулевого дня
Когда жертва посещала скомпрометированную веб-страницу, вредоносный код, работающий в фоновом режиме, связывался с локально установленным ПО AnySign4PC по протоколу WebSocket. Согласно отчету AhnLab под названием «Operation Double Barrel», в этом взаимодействии использовались четыре файла изображений PNG. На самом деле эти файлы выполняли следующие функции: обмен ключами, проверка установленной версии ПО, доставка кода эксплойта для конкретной версии и, наконец, отчет об успешности выполнения. В конце этого процесса срабатывала уязвимость переполнения буфера (buffer overflow) в ПО AnySign4PC, что позволяло злоумышленникам выполнить свой собственный код (shellcode).

3. Уклонение и установка: Внедрение в процесс
После выполнения кода злоумышленников вредоносная нагрузка (payload) не записывалась напрямую на диск. Вместо этого, чтобы избежать обнаружения, она внедрялась в легитимные процессы Microsoft. Анализ, проведенный Plainbit, показал, что вредоносный DLL-файл создавался в системе без запроса на загрузку и расшифровывал свои последующие стадии в памяти. Затем код внедрялся в доверенный процесс Windows, такой как `svchost.exe`. Эта техника очень эффективна для обхода программного обеспечения безопасности.

4. Установка бэкдоров: SIGNBT и COPPERHEDGE
На заключительном этапе, в зависимости от характера вторжения, на систему устанавливался один из двух разных бэкдоров: Struggle, который AhnLab связывает с SIGNBT 3.0, или Brandoor, известный как COPPERHEDGE. Эти бэкдоры обеспечивали злоумышленникам постоянный доступ, позволяя красть данные и совершать дальнейшие действия в сети. Больше информации о таких сложных атаках можно найти в актуальных разделах Novosti ob utechkah.

Кто пострадал

Кампания атак была напрямую нацелена на учреждения и организации в Южной Корее. Согласно отчету AhnLab, в 2026 году доказательства, связанные с атакой, были найдены в 72 организациях. Однако в отчете отмечается, что эта цифра не является подсчетом полностью подтвержденных компрометаций, а скорее первоначальным выводом.

Профиль веб-сайтов, использованных для атаки типа «водопой», дает представление о целевой аудитории. Злоумышленники скомпрометировали новостные порталы, поставщиков медицинских услуг, образовательные учреждения и веб-сайты производственных компаний. Это указывает на то, что злоумышленники нацеливались на людей, работающих в этих конкретных секторах или взаимодействующих с этими сайтами. Короче говоря, любой, у кого была установлена уязвимая версия AnySign4PC и кто посетил один из этих скомпрометированных сайтов, был потенциальной жертвой.

Что вы можете сделать

Существуют конкретные шаги, которые могут предпринять как отдельные пользователи, так и организации, чтобы защитить себя от этой атаки или предотвратить потенциальную утечку. Рекомендации корейских властей и фирм по безопасности следующие:

  • Проверьте свою версию AnySign4PC: Проверьте, установлено ли на вашей системе ПО AnySign4PC. По данным KISA, все версии с 1.1.4.4 по 1.1.4.6 уязвимы для этой атаки.
  • Обновите или удалите программное обеспечение: Самая четкая рекомендация KISA — полностью удалить уязвимые версии из системы. Затем следует установить версию 1.1.5.0 или выше, в которой, как утверждается, уязвимость исправлена. Если вы не используете это ПО, полное его удаление — самый безопасный вариант.
  • Держите все свое программное обеспечение в актуальном состоянии: Этот инцидент еще раз демонстрирует, насколько важно обновлять не только программы безопасности, но и операционные системы, браузеры и все другие приложения.
  • Используйте решения для безопасности: Продвинутый антивирус или решение EDR (Endpoint Detection and Response) может помочь обнаружить подозрительную активность, такую как внедрение в процессы и аномальный сетевой трафик.
  • Будьте осторожны с подозрительными электронными письмами: Поскольку фишинг был одним из векторов атаки, избегайте нажатия на вложения и ссылки в неожиданных письмах или письмах от непроверенных источников.

Что говорит компания

В исходной статье отсутствует прямое заявление от разработчика программного обеспечения AnySign4PC. Однако наиболее полная информация об атаке поступает из совместного отчета, подготовленного официальными ведомствами Южной Кореи и частными компаниями по безопасности, расследовавшими инцидент.

В своем совместном заявлении Корейское агентство по интернету и безопасности (KISA), Национальная разведывательная служба, Национальное полицейское агентство и Институт финансовой безопасности заявили, что такие спонсируемые государством фишинговые атаки и атаки типа «водопой» продолжают выявляться. KISA настоятельно рекомендовала пользователям и организациям немедленно удалить уязвимые версии AnySign4PC и перейти на безопасную версию 1.1.5.0.

AhnLab, внесшая вклад в расследование, опубликовала свой отчет «Operation Double Barrel», в котором подробно описаны технические аспекты атак, используемое вредоносное ПО и потенциальные связи с операциями вымогательского ПО Gunra. Фирма ENKI Whitehat подтвердила, что злоумышленники использовали уязвимость нулевого дня и что они наблюдали эту активность со второй половины 2025 года. Эти совместные усилия подчеркивают серьезность угрозы и необходимость публичного ответа.

Источник

https://thehackernews.com/2026/07/hackers-exploit-anysign4pc-via-hacked.html

Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.

Еженедельная рассылка

Отборные новости об утечках данных каждую неделю в вашем почтовом ящике.