Атака через AnySign4PC: заражение южнокорейцев без единого клика
Южнокорейские ведомства — KISA, Национальная разведывательная служба, Национальное полицейское агентство и Financial Security Institute — совместно с компаниями AhnLab, S2W, ENKI Whitehat и Plainbit опубликовали отчёт о спонсируемой государством кибершпионской операции. Злоумышленники компрометировали доверенные национальные сайты и использовали их для атаки на локально установленное ПО финансовой безопасности.
Достаточно было зайти на страницу
Ключевой мишенью стала программа AnySign4PC, применяемая для электронной подписи на основе сертификатов. По данным ENKI Whitehat, атакующие эксплуатировали уязвимость нулевого дня, наблюдая активность со второй половины 2025 года — ещё до июньского уведомления KISA о патче. KISA относит к уязвимым версии AnySign4PC с 1.1.4.4 по 1.1.4.6 (переполнение буфера, ведущее к удалённому выполнению кода) и называет исправленной версию 1.1.5.0, рекомендуя удалить уязвимые установки.
Схема заражения не требовала действий пользователя. Отчёт AhnLab «Operation Double Barrel» описывает цепочку, где четыре PNG-изображения служили для обмена ключами, проверки версии ПО, доставки эксплойта и отчёта об успехе. Вредоносная страница общалась с локальной программой безопасности по WebSocket и через переполнение буфера запускала шелл-код. Полезная нагрузка внедрялась в легитимные процессы Microsoft, после чего ставился бэкдор Struggle (по классификации AhnLab — SIGNBT 3.0) или Brandoor (COPPERHEDGE). Бэкдоры поддерживали удалённое выполнение команд, кражу файлов, разведку сети и внедрение кода.
Масштаб и методы
AhnLab выявила следы связанных атак в 72 организациях за 2026 год и нашла 15 легитимных сайтов, использованных как «водопои» (watering hole) — среди них ресурсы СМИ, здравоохранения, образования и промышленности. Параллельно рассылался целевой фишинг под видом резюме, приглашений на работу и отраслевых опросов. Для продвижения по сети применялись Mimikatz, эксплойты повышения привилегий, RDP и NLBrute, а следы заметались переименованием файлов, а также утилитами SDelete и CCleaner.
Пересечение с вымогателями
Исследователи обнаружили технические совпадения со вторжением, завершившимся шифровальщиком Gunra: тот же отпечаток SSH-ключа, тот же адрес реверс-туннеля, домен jshosting[.]me и имена файлов net.tmp и inet.tmp. AhnLab подчёркивает, что это указывает на общий или переиспользуемый путь доступа, но не доказывает, что за обеими операциями стоит один оператор.
Осторожная атрибуция
Официальный отчёт называет виновника лишь «спонсируемой государством группой». При этом в отдельной публикации в апреле AhnLab приписала мартовскую атаку через AnySign4PC группе Lazarus, а Kaspersky ранее фиксировала использование этой группой похожих приёмов в операции SyncHole. Формально же кампанию с Lazarus не связывают.
Примечательно, что публичный CVE для уязвимости AnySign4PC отсутствует: на 30 июля 2026 года в базах нашёлся лишь несвязанный CVE-2020-7882. Эксперты советуют полагаться не на статичные индикаторы, а на поведенческую телеметрию — подозрительную загрузку DLL легитимными процессами, внедрение в svchost.exe и неожиданные исходящие SSH-туннели.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.