Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакери преку компромитирани јужнокорејски веб-страници го злоупотребуваат AnySign4PC за тивко инсталирање на backdoor малициозен софтвер

Јужнокорејските власти и четири компании за сајбер-безбедност открија државно спонзорирана сајбер-кампања во која биле компромитирани доверливи домашни веб-страници. Напаѓачите ги искористиле овие веб-страници за да експлоатираат локално инсталиран финансиски безбедносен софтвер и да ги заразат посетителите со SIGNBT или COPPERHEDGE backdoor малициозен софтвер.

Компромитирана веб-страница можела да зарази компјутер на кој била инсталирана ранлива верзија на AnySign4PC, без да се прикаже какво било предупредување и без корисникот да преземе датотека или да кликне на копче за преземање.

Според Korea Internet & Security Agency (KISA), ранливи се верзиите 1.1.4.4 до 1.1.4.6 на AnySign4PC, додека верзијата 1.1.5.0 го содржи безбедносното решение (поправката).

KISA им препорачува на корисниците целосно да ги отстранат ранливите инсталации и да ја инсталираат најновата верзија.

AhnLab: Нападнати најмалку 72 организации

Компанијата AhnLab наведува дека во извештајот два компромитирани производи ги означува само како финансиски безбедносен софтвер A и финансиски безбедносен софтвер I.

Извештајот не ги открива:

  • вистинските имиња на производите;
  • кои верзии се погодени;
  • кои верзии се поправени;
  • идентификаторите на ранливостите (CVE).

AhnLab соопшти дека во текот на 2026 година идентификувала докази за поврзани напади врз 72 организации.

Компанијата исто така открила 15 легитимни веб-страници кои биле искористени како watering hole платформи.

Watering hole напад е техника при која напаѓачите компромитираат веб-страници што нивните цели редовно ги посетуваат. Наместо да ги намамат жртвите да посетат злонамерна страница, тие ја заразуваат доверливата страница, така што посетата сама по себе е доволна за нападот.

Поврзаност со Gunra ransomware

Истражувањето на AhnLab покажало и преклопување со претходни напади што завршувале со инсталирање на Gunra ransomware.

Заедничките елементи вклучувале:

  • иста почетна ранливост преку која се добивал пристап;
  • исти имиња на малициозните датотеки;
  • исти начини на нивно извршување;
  • ист SSH клуч (fingerprint);
  • слична мрежна инфраструктура.

Сепак, компанијата нагласува дека овие сличности не претставуваат доказ дека истата група ги извела и двете операции.

Исто така, извештајот не објаснува според кои критериуми една организација е вклучена во бројката од 72, па затоа таа бројка не значи дека сите организации биле целосно компромитирани.

Во советувањето не се наведува името на државно спонзорираната група што стои зад нападите.

Самата посета на веб-страницата била доволна

Заедничкото безбедносно известување го издале:

  • Korea Internet & Security Agency (KISA),
  • National Intelligence Service,
  • National Police Agency,
  • Financial Security Institute,

врз основа на анализите спроведени во соработка со:

  • AhnLab,
  • S2W,
  • ENKI Whitehat,
  • Plainbit.

KISA предупредува дека државно спонзорираните phishing и watering hole напади од овој тип и понатаму се активни и редовно се откриваат.

Во јавните извештаи, сепак, не е наведено дали напаѓачите продолжиле да ја злоупотребуваат ранливоста во AnySign4PC и по објавувањето на поправената верзија 1.1.5.0.

Напаѓачите испраќале spear-phishing пораки преправени како:

  • биографии за вработување (CV),
  • понуди од регрутери за работа,
  • инвестициски материјали,
  • анкети и истражувања поврзани со одредени индустрии.

Покрај тоа, тие компромитирале веб-страници од различни сектори, вклучувајќи:

  • информативни (новински) портали,
  • здравствени установи,
  • образовни институции,
  • производствени компании,
  • помали веб-страници со послаба безбедност,

кои нивните целни жртви најверојатно редовно ги посетувале.

Компанијата ENKI Whitehat идентификувала дека AnySign4PC, софтвер што се користи за електронско потпишување со дигитални сертификати, бил еден од ранливите производи.

Според ENKI Whitehat, напаѓачите искористиле zero-day ранливост, односно безбедносен пропуст што во моментот на нападите сè уште не бил јавно познат ниту поправен.

ENKI забележала дека оваа злонамерна активност започнала во втората половина на 2025 година, што значи пред KISA да го објави известувањето и безбедносната поправка во јуни 2026 година.

Во извештајот Operation Double Barrel, компанијата AhnLab опишува синџир на експлоатација (exploit chain) во кој биле користени четири PNG слики за извршување на различни фази од нападот.

Овие PNG слики биле искористени за:

  1. размена на криптографски клучеви;
  2. проверка на инсталираната верзија на ранливиот софтвер;
  3. испорака на експлоит-код специфичен за откриената верзија;
  4. испраќање информација дали експлоатацијата била успешна.

Малициозната веб-страница комуницирала со локално инсталираниот безбедносен софтвер преку WebSocket врска, а потоа активирала преполнување на баферот (buffer overflow) за да изврши shellcode – мал малициозен програмски код што му овозможува на напаѓачот да добие контрола врз системот и да продолжи со следните фази на нападот.

Потоа малициозниот код (payload) бил вметнат (injected) во легитимни процеси на Microsoft Windows, со што напаѓачите ја прикривале својата активност и го отежнувале неговото откривање.

Во зависност од конкретниот напад, напаѓачите инсталирале:

  • Struggle, кој според AhnLab одговара на SIGNBT 3.0, или
  • Brandoor, името што AhnLab го користи за backdoor малициозниот софтвер COPPERHEDGE.

Овој малициозен софтвер им овозможувал на напаѓачите:

  • далечинско извршување на команди;
  • кражба на датотеки;
  • собирање информации за внатрешната мрежа и системот (внатрешно извидување);
  • вметнување малициозен код во други процеси (process injection);
  • преземање и инсталирање дополнителни малициозни програми (payload-и).

Компанијата Plainbit независно реконструирала еден од watering hole нападите во својот форензички извештај.

Според нивната анализа, напаѓачите:

  1. ги мапирале системите на жртвата што биле достапни преку интернет;
  2. ја компромитирале нејзината веб-страница;
  3. инсталирале web shell – малициозна алатка што им овозможува далечинска контрола врз веб-серверот;
  4. вметнале JavaScript код во легитимна страница со новинска содржина.

Кога целниот корисник ја посетувал таа страница, ранливиот безбедносен софтвер автоматски прикажувал грешка и создавал малициозна DLL датотека, без да се појави прозорец за преземање, предупредување или каква било интеракција од страна на корисникот. Ова значи дека самата посета на компромитираната веб-страница била доволна за започнување на инфекцијата.

Добиениот backdoor подоцна ги дешифрирал следните фази во меморијата, вметнувал код во svchost.exe, и ги читал информациите за command-and-control од Windows Registry. Напаѓачите потоа користеле експлоити за зголемување на привилегиите, Mimikatz и други алатки за акредитиви, Remote Desktop Protocol конекции и NLBrute за движење низ мрежата.

Анализата на S2W на три кластери на малициозен софтвер открила повторлив образец на DLL side-loading, шифрирани Registry податоци и вчитување на Portable Executable датотеки во меморијата. Два кластери ги распоредиле верзиите SIGNBT 0.0.1 и 1.2, додека трет loader дешифрирал надворешен payload кој истражувачите не успеале да го повратат.

Трагата на Gunra

Во март 2026 година, упад со Gunra ransomware ја искористил истата компромитирана здравствена веб-страница и истата ранливост во производот што AhnLab го нарекува финансиски безбедносен софтвер A. И државно спонзорираниот синџир на напад и ransomware синџирот потоа вметнале код во SyncHost.exe. AhnLab не го идентификува софтверот A, па затоа извештајот не утврдува дека ранливоста поврзана со Gunra била AnySign4PC.

AhnLab исто така открил дека двете операции ги користеле имињата на датотеки net.tmp и inet.tmp. Аргументот за inet.tmp бил идентичен, додека аргументите за net.tmp следеле сличен GUID формат. Двете операции го користеле истиот SSH јавен клуч (fingerprint):

Qr1to32lQHxEu6phzNyrTZrU0iElrOfVWMBLnqoen24

Тие исто така ја користеле истата адреса за reverse tunneling:

176.65.128[.]26

Доменот jshosting[.]me бил користен за дистрибуција на exploit скрипти во двата сета напади.

Напаѓачите исто така ја следеле истата анти-форензичка постапка, преименувајќи ги малициозните датотеки во случајни имиња од четири знаци пред да ги избришат. Plainbit забележал дополнително уништување на докази со користење на SDelete и CCleaner.

AhnLab проценил дека доказите покажуваат веројатна техничка поврзаност, но рекол дека не може да ја утврди врската помеѓу операторите. Компанијата навела неколку можни објаснувања, вклучувајќи ограничена соработка, споделени алатки или инфраструктура, користење заеднички брокер за пристап или пристап до исти оперативни ресурси.

Преклопувањата покажуваат заеднички или повторно искористен пат за пристап од компромитираната веб-страница преку извршувањето на хостот и придружната инфраструктура. Тие не покажуваат дека истиот оператор ги контролирал двата напади.

Според одделно истражување на S2W, Gunra функционира како ransomware-as-a-service програма.

Компанијата навела дека операцијата погодила 32 компании до 9 март 2026 година, вклучувајќи пет јужнокорејски компании, и дека преминала од ransomware базиран на Conti кон сопствени верзии за Windows и Linux.

Атрибуцијата застанува пред Lazarus

Актуелното владино известување и извештајот Operation Double Barrel го опишуваат операторот насочен кон шпионажа само како државно спонзорирана заканувачка група. Ниту еден документ формално не ја припишува целосната кампања од 2025 до 2026 година на Lazarus, и ниту еден не ја поврзува Lazarus со Gunra.

Сепак, AhnLab во посебен извештај објавен во април го припишал нападот со watering-hole врз AnySign4PC од март 2026 година на Lazarus. Kaspersky исто така документирал дека Lazarus користела watering-hole напади, јужнокорејски безбедносен софтвер, SIGNBT и COPPERHEDGE за време на претходната операција Operation SyncHole.

Тие извештаи документираат претходна употреба од страна на Lazarus на AnySign4PC, SIGNBT, COPPERHEDGE и watering-hole експлоатација. Тие не ги припишуваат Operation Double Barrel или упадите со Gunra на Lazarus.

Поправете го софтверот, следете го однесувањето

Безбедносното известување на KISA од 1 јуни ги идентификува верзиите AnySign4PC 1.1.4.4 до 1.1.4.6 како ранливи на buffer overflow што овозможува далечинско извршување на код. Ја наведува верзијата 1.1.5.0 како поправена верзија и препорачува бришење на ранливите инсталации.

Извештаите препорачуваат следење на:

  • сомнително DLL вчитување од легитимни извршни датотеки;
  • шифрирани податоци зачувани во Registry записи за сервиси;
  • PE извршување во меморијата;
  • невообичаено креирање сервиси;
  • вметнување во SyncHost.exe или svchost.exe;
  • неочекувани излезни SSH тунели.

ENKI открил дека неговиот Type 1 backdoor ги бришел своите Registry конфигурации, loader-от и backdoor датотеките откако ги копирал во меморијата кога работел во режимите 1, 2, 4 или 5 со овозможена самозаштита. Откако ќе се иницијализирал, датотеките биле отсутни од дискот сè додека нормално исклучување не ги запишело повторно, а обновениот loader имал различен hash. Поради тоа, телеметријата заснована на однесување е покорисна од стабилен индикатор на датотека.

Plainbit забележал еден синџир на постојаност во кој закажана задача (scheduled task) со име RuntimeBroker стартувала task.vbs, кој потоа стартувал преименуван SSH клиент како SearchHost.exe за воспоставување reverse тунел. S2W препорачува зачувување на меморијата на процесите, командните линии, Registry вредностите, настаните за DLL вчитување и мрежните записи пред прекинување на процесите или изолирање на системите.

AhnLab исто така открил дека неколку компромитирани веб-страници биле поврзани со истата компанија за развој и управување, што ја опишал како можна supply-chain рута. Достапните докази не утврдуваат дека изворниот код на компанијата, процесот за ажурирање на софтверот или централната платформа за управување биле компромитирани.

Известувањето на KISA од 1 јуни не наведува CVE идентификатор за ранливоста во AnySign4PC. До 30 јули 2026 година, The Hacker News пронашол само CVE-2020-7882 во јавните пребарувања на CVE Program и NVD за AnySign4PC, неповрзана ранливост од типот directory traversal која ги засега постарите верзии.

Овој резултат не исклучува постоење на резервиран, необјавен или поинаку опишан идентификатор. Софтверот A и I на AhnLab и понатаму не се идентификувани во извештајот, кој исто така не ги открива нивните погодени или поправени верзии.

Извори:

  • The Hacker News – Hackers Exploit AnySign4PC via Hacked Korean Sites to Install Backdoors Without Prompts The Hacker News