Kore Siteleri AnySign4PC Açıgı ile Arka Kapı Kuruyor
Güney Kore'de devlet destekli hackerlar, popüler e-imza yazılımı AnySign4PC'deki kritik bir güvenlik açığını kullanarak, ele geçirdikleri yasal web siteleri üzerinden ziyaretçilerin sistemlerine kullanıcı etkileşimi olmadan arka kapı yüklüyor.
Ne Oldu
Güney Kore'de siber güvenlik dünyası, devlet destekli olduğu belirtilen sofistike bir saldırı kampanyasıyla sarsıldı. Kore İnternet ve Güvenlik Ajansı (KISA), Ulusal İstihbarat Servisi ve ülkenin önde gelen dört siber güvenlik firmasının (AhnLab, S2W, ENKI Whitehat ve Plainbit) ortaklaşa yayımladığı rapora göre, kimliği açıklanmayan bir grup, ülkedeki güvenilir web sitelerini ele geçirdi. Saldırganlar bu siteleri birer "sulu pınar" (watering hole) olarak kullanarak, hedeflerindeki ziyaretçilerin bilgisayarlarına sızmak için yerel olarak kurulu bir finansal güvenlik yazılımını istismar etti.
Saldırının merkezinde, sertifika tabanlı elektronik imza işlemleri için yaygın olarak kullanılan AnySign4PC adlı yazılım bulunuyor. Saldırganlar, bu yazılımın eski sürümlerinde bulunan ve daha önce bilinmeyen bir sıfır gün (zero-day) açığını kullandı. Bu açık sayesinde, ele geçirilmiş bir haber, sağlık veya eğitim sitesini ziyaret eden bir kullanıcının sistemine, herhangi bir indirme onayı veya kullanıcı etkileşimi gerekmeksizin zararlı yazılım bulaştırılabildi. Sadece web sayfasını ziyaret etmek, sistemin enfekte olması için yeterliydi.
Güvenlik firması AhnLab, 2026 yılı içinde 72 farklı organizasyonda bu saldırı kampanyasıyla ilişkili kanıtlar tespit ettiğini duyurdu. Ayrıca, saldırganların hedeflerine ulaşmak için kullandığı 15 yasal web sitesi belirlendi. Bu saldırılar, kurbanların sistemlerine SIGNBT veya COPPERHEDGE olarak bilinen arka kapı yazılımlarını kurmayı amaçlıyordu. Bu arka kapılar, saldırganlara sistem üzerinde tam kontrol, veri hırsızlığı ve ağ içinde yatay hareket imkanı sağlıyor. Araştırmalar, bu saldırı zincirinin bazı unsurlarının daha önce Gunra fidye yazılımı saldırılarında kullanılan altyapı ve tekniklerle örtüştüğünü de ortaya koydu, ancak her iki operasyonun da aynı aktör tarafından yürütüldüğüne dair kesin bir kanıt sunulmadı.
Ele Gecirilen Veriler
Yayınlanan ortak raporda ve güvenlik firmalarının analizlerinde, saldırganların tam olarak hangi tür verileri çaldığına veya ne kadar veri sızdırdığına dair spesifik bilgiler yer almıyor. Ancak, sistemlere yüklenen SIGNBT ve COPPERHEDGE adlı arka kapı yazılımlarının yetenekleri, saldırganların niyetleri hakkında önemli ipuçları veriyor. Bu zararlı yazılımlar, saldırganlara aşağıdaki yetenekleri sağlıyordu:
- Uzaktan Komut Çalıştırma: Saldırganlar, enfekte olmuş sistemlerde istedikleri komutları uzaktan çalıştırarak tam kontrol sağlayabiliyordu.
- Dosya Hırsızlığı: Kurbanın bilgisayarındaki veya bağlı olduğu ağdaki herhangi bir dosyayı tespit etme, kopyalama ve kendi sunucularına aktarma kabiliyetine sahiptiler. Bu, ticari sırlar, kişisel veriler, finansal dokümanlar veya devlet sırları gibi hassas bilgilerin çalınması anlamına gelebilir.
- İç Ağ Keşfi: Saldırganlar, ilk sızdıkları sistem üzerinden organizasyonun iç ağını tarayarak diğer değerli hedefleri (sunucular, veri tabanları) belirleyebiliyordu.
- Ek Zararlı Yazılım Yükleme: Mevcut arka kapıyı kullanarak sisteme fidye yazılımı gibi daha yıkıcı başka zararlı yazılımlar indirebilirlerdi.
Bu yetenekler göz önüne alındığında, saldırının amacının uzun vadeli casusluk ve veri hırsızlığı olduğu anlaşılıyor. Bu tür karmaşık saldırılar genellikle belirli sektörleri veya kurumları hedef aldığından, çalınan verilerin niteliği oldukça kritik olabilir. Kapsamlı bir Veri Sizintisi Sorgulama işlemi, bu tür olaylardan etkilenen bireylerin ve kurumların durumlarını kontrol etmeleri için önemli bir adım olabilir.
Saldiri Nasil Gerceklesti
Saldırı, birden fazla aşamadan oluşan karmaşık bir zincir şeklinde gerçekleştirildi. Saldırganların kullandığı teknikler, hedefe yönelik ve gizliliğe odaklı bir operasyon yürüttüklerini gösteriyor.
1. İlk Erişim: Oltalama ve Sulu Pınar (Watering Hole)
Saldırganlar hedeflerine ulaşmak için iki ana yöntem kullandı. Birincisi, özgeçmiş, işe alım teklifi, yatırım materyali veya sektör anketleri gibi görünen hedefli oltalama (spear-phishing) e-postaları göndermekti. İkinci ve daha etkili yöntem ise, hedeflerin sıkça ziyaret ettiği haber, sağlık, eğitim ve üretim sektörlerine ait yasal web sitelerini hacklemekti. Bu sitelere yerleştirilen zararlı JavaScript kodu, siteyi ziyaret eden ve sisteminde AnySign4PC'nin savunmasız bir sürümü bulunan herkesi potansiyel bir kurbana dönüştürdü.
2. Zafiyetin Sömürülmesi: Sıfır Gün Açığı
Kurban ele geçirilmiş bir web sayfasını ziyaret ettiğinde, arka planda çalışan zararlı kod, kullanıcının bilgisayarında kurulu olan AnySign4PC yazılımıyla WebSocket protokolü üzerinden iletişime geçti. AhnLab'in "Operation Double Barrel" adını verdiği rapora göre, bu iletişim sırasında dört adet PNG resim dosyası kullanıldı. Bu dosyalar aslında şunları yapıyordu: anahtar değişimi, kurulu yazılım sürümünü kontrol etme, sürüme özel exploit kodunu iletme ve son olarak işlemin başarılı olup olmadığını raporlama. Bu sürecin sonunda, AnySign4PC yazılımındaki bir arabellek taşması (buffer overflow) zafiyeti tetiklenerek saldırganların kendi kodlarını (shellcode) çalıştırması sağlandı.
3. Gizlenme ve Yükleme: Süreç Enjeksiyonu
Saldırganların kodu çalıştıktan sonra, zararlı yazılım (payload) doğrudan diske yazılmadı. Bunun yerine, tespit edilmekten kaçınmak için meşru Microsoft süreçlerine enjekte edildi. Plainbit tarafından yapılan analiz, zararlı DLL dosyasının, bir indirme uyarısı olmadan doğrudan sistemde oluşturulduğunu ve bellekteki sonraki aşamaları şifreli olarak çözdüğünü ortaya koydu. Kod daha sonra `svchost.exe` gibi güvenilir bir Windows işlemine enjekte edildi. Bu teknik, güvenlik yazılımlarını atlatmada oldukça etkilidir.
4. Arka Kapıların Kurulumu: SIGNBT ve COPPERHEDGE
Son aşamada, saldırının türüne bağlı olarak sisteme iki farklı arka kapıdan biri yüklendi. AhnLab'in SIGNBT 3.0 olarak haritalandırdığı Struggle veya COPPERHEDGE olarak bilinen Brandoor. Bu arka kapılar, saldırganlara kalıcı erişim sağlayarak veri hırsızlığı ve ağ içinde daha fazla eylem yapma imkanı tanıdı. Bu tür sofistike saldırılar hakkında daha fazla bilgi için güncel Veri Sizintisi Haberleri takip edilebilir.
Etkilenenler Kim
Saldırı kampanyası doğrudan Güney Kore'deki kurum ve kuruluşları hedef aldı. AhnLab'in raporuna göre, 2026 yılı içinde 72 kuruluşta saldırıyla ilgili kanıtlara rastlandı. Ancak raporda, bu rakamın her birinin tam anlamıyla başarılı bir sızma vakası olarak doğrulanmadığı, dolayısıyla bu sayının bir ön tespit olduğu belirtiliyor.
Sulu pınar saldırısı için kullanılan web sitelerinin profili, hedeflenen kitle hakkında fikir veriyor. Saldırganlar; haber portalları, sağlık hizmeti sunucuları, eğitim kurumları ve üretim firmalarına ait web sitelerini ele geçirdi. Bu durum, saldırganların belirli sektörlerde çalışan veya bu sitelerle etkileşime giren kişileri hedeflediğini gösteriyor. Kısacası, sisteminde AnySign4PC'nin savunmasız bir sürümü yüklü olan ve bu ele geçirilmiş sitelerden herhangi birini ziyaret eden herkes potansiyel bir kurbandı.
Ne Yapabilirsin
Bu saldırıdan korunmak veya potansiyel bir sızıntıyı önlemek için hem bireysel kullanıcıların hem de kurumların atabileceği somut adımlar bulunuyor. Koreli yetkililer ve güvenlik firmaları tarafından yapılan öneriler şunlardır:
- AnySign4PC Sürümünüzü Kontrol Edin: Sisteminizde AnySign4PC yazılımının kurulu olup olmadığını kontrol edin. KISA'ya göre 1.1.4.4 ile 1.1.4.6 arasındaki tüm sürümler bu saldırıya karşı savunmasızdır.
- Yazılımı Güncelleyin veya Kaldırın: KISA'nın en net tavsiyesi, savunmasız sürümlerin sistemden tamamen silinmesidir. Ardından, güvenlik açığının kapatıldığı belirtilen sürüm 1.1.5.0 veya daha üst bir sürümün yüklenmesi gerekmektedir. Yazılımı kullanmıyorsanız, tamamen kaldırmak en güvenli yoldur.
- Tüm Yazılımlarınızı Güncel Tutun: Bu olay, sadece güvenlik yazılımlarının değil, işletim sistemi, tarayıcılar ve diğer tüm uygulamaların güncel tutulmasının ne kadar kritik olduğunu bir kez daha gösteriyor.
- Güvenlik Çözümleri Kullanın: Gelişmiş bir antivirüs veya EDR (Endpoint Detection and Response) çözümü, bu tür süreç enjeksiyonu ve anormal ağ trafiği gibi şüpheli aktiviteleri tespit etmede yardımcı olabilir.
- Şüpheli E-postalara Karşı Dikkatli Olun: Saldırının bir ayağı oltalama olduğu için, kaynağı belirsiz veya beklenmedik e-postalardaki eklere ve bağlantılara tıklamaktan kaçının.
Sirket Ne Diyor
AnySign4PC yazılımının geliştiricisi olan şirketten doğrudan bir açıklama kaynak makalede yer almıyor. Ancak, saldırıya ilişkin en kapsamlı bilgiler, Güney Kore'nin resmi kurumları ve olayı araştıran özel güvenlik şirketleri tarafından oluşturulan ortak bir danışma raporundan geliyor.
Kore İnternet ve Güvenlik Ajansı (KISA), Ulusal İstihbarat Servisi, Ulusal Polis Teşkilatı ve Finansal Güvenlik Enstitüsü, yayınladıkları ortak bildiride bu tür devlet destekli oltalama ve sulu pınar saldırılarının devam ettiğini ve tespit edildiğini belirtti. KISA, kullanıcıları ve kurumları savunmasız AnySign4PC sürümlerini derhal silmeleri ve güvenli olan 1.1.5.0 sürümüne geçmeleri konusunda açıkça uyardı.
Araştırmaya katkıda bulunan AhnLab ise, saldırıların arkasındaki teknik detayları, kullanılan zararlı yazılımları ve saldırıların Gunra fidye yazılımı operasyonlarıyla olan potansiyel bağlantılarını ortaya koyan "Operation Double Barrel" raporunu yayınladı. ENKI Whitehat firması ise saldırganların bir sıfır gün açığından faydalandığını ve bu aktiviteyi 2025'in ikinci yarısından itibaren gözlemlediklerini doğruladı. Bu ortak çaba, tehdidin ciddiyetini ve kamusal bir müdahalenin gerekliliğini vurguluyor.
Kaynak
https://thehackernews.com/2026/07/hackers-exploit-anysign4pc-via-hacked.html
Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.