Hackers explotan AnySign4PC a través de sitios surcoreanos hackeados para instalar backdoors sin interacción del usuario

Ataque sin interacción del usuario

Las autoridades de Corea del Sur y cuatro firmas de seguridad revelaron una campaña patrocinada por un estado que comprometió sitios web domésticos legítimos. Los atacantes utilizaron esos sitios para explotar el software de seguridad financiera local AnySign4PC e infectar a visitantes específicos con los backdoors SIGNBT o COPPERHEDGE. Una página comprometida podía infectar un sistema que ejecutara una versión vulnerable de AnySign4PC sin necesidad de un aviso o descarga iniciada por el usuario.

Versiones afectadas y productos

La Agencia de Internet y Seguridad de Corea (KISA) indicó que las versiones 1.1.4.4 a 1.1.4.6 de AnySign4PC están afectadas y listó la versión 1.1.5.0 como la corregida, recomendando eliminar las instalaciones vulnerables. AhnLab se refirió a dos productos explotados solo como software de seguridad financiera A e I, sin revelar sus identidades ni versiones afectadas o corregidas.

Investigación y hallazgos

AhnLab identificó evidencia de ataques relacionados en 72 organizaciones en 2026, y encontró 15 sitios web legítimos utilizados como watering holes. La investigación también encontró superposiciones con ataques que terminaron con ransomware Gunra. La evidencia compartida incluía la misma vulnerabilidad de acceso inicial, nombres de archivos de malware, patrones de ejecución, huella digital de clave SSH e infraestructura de red. Sin embargo, AhnLab no estableció que un solo actor realizara ambas operaciones.

Cadena de explotación

El informe Operation Double Barrel de AhnLab describió una cadena de explotación que usaba cuatro imágenes PNG para intercambiar claves, verificar la versión del software instalado, entregar código de explotación específico para la versión e informar si la ejecución era exitosa. La página maliciosa se comunicaba con el programa de seguridad local a través de WebSocket y desencadenaba un desbordamiento de búfer para ejecutar shellcode. El payload se inyectaba luego en procesos legítimos de Microsoft, como svchost.exe o SyncHost.exe. Dependiendo de la intrusión, los atacantes instalaban Struggle (SIGNBT 3.0) o Brandoor (COPPERHEDGE). El malware admitía ejecución remota de comandos, robo de archivos, reconocimiento interno, inyección de procesos y entrega de cargas útiles adicionales.

Enlace con Gunra

Una intrusión de ransomware Gunra en marzo de 2026 usó el mismo sitio web de atención médica comprometido y la misma vulnerabilidad en el producto que AhnLab llama software de seguridad financiera A. Ambas operaciones usaron los nombres de archivo net.tmp e inet.tmp, la misma huella digital de clave pública SSH Qr1to32lQHxEu6phzNyrTZrU0iElrOfVWMBLnqoen24, la misma dirección de túnel inverso 176.65.128[.]26 y el dominio jshosting[.]me para distribuir scripts de explotación. AhnLab evaluó que la evidencia muestra un vínculo técnico probable, pero no pudo determinar la relación entre los operadores.

Recomendaciones y parches

KISA recomienda eliminar las instalaciones vulnerables de AnySign4PC (versiones 1.1.4.4 a 1.1.4.6) y actualizar a la versión 1.1.5.0. Los informes también recomiendan buscar indicios de actividad maliciosa, como carga inusual de DLL por procesos legítimos, datos cifrados en entradas de registro de servicios, ejecución de PE en memoria, creación de servicios inusuales, inyección en SyncHost.exe o svchost.exe, y túneles SSH salientes inesperados. No se ha asignado un identificador CVE para la vulnerabilidad de AnySign4PC hasta la fecha.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *