AnySign4PC использовали для скрытого заражения посетителей взломанных сайтов

30 июля 2026 года южнокорейские ведомства и четыре ИБ-компании раскрыли кампанию против пользователей AnySign4PC. Уязвимы версии 1.1.4.4–1.1.4.6, исправление выпущено в 1.1.5.0. AhnLab выявила признаки связанных атак в 72 организациях и 15 взломанных сайтов-приманок.
Для заражения хватало визита на сайт
Атакующие внедряли код в легитимные страницы. При их открытии браузер связывался с локальным AnySign4PC по WebSocket, после чего переполнение буфера запускало шелл-код. Загрузка файла или подтверждение пользователя не требовались.
Жертв также привлекали письмами под видом резюме, предложений о работе, инвестиционных материалов и опросов. Кампания опиралась на тактику эксплуатации доверенных цифровых каналов: злоумышленники захватывали новостные, медицинские, образовательные и производственные сайты, которым доверяла целевая аудитория.
Как работала цепочка атаки
AhnLab описала обмен через четыре PNG-файла: они использовались для согласования ключей, проверки версии программы, доставки подходящего эксплойта и подтверждения выполнения. Затем код внедрялся в легитимные процессы Microsoft.
На устройства устанавливали Struggle, сопоставленный с SIGNBT 3.0, либо Brandoor — вариант COPPERHEDGE. Бэкдоры выполняли команды, похищали файлы, исследовали внутреннюю сеть, внедрялись в процессы и загружали дополнительные модули.
Plainbit зафиксировала инъекцию в svchost.exe, хранение управляющих данных в реестре и перемещение по сети через Mimikatz, RDP и NLBrute. S2W отметила DLL side-loading, зашифрованные блоки в реестре и загрузку PE-файлов непосредственно в память.
Связи и меры защиты
Часть индикаторов совпала с атакой вымогателя Gunra: использовались один медицинский сайт, похожие файлы, SSH-ключ и инфраструктура. Однако уязвимый продукт в этой цепочке не раскрыт, а AhnLab не считает совпадения доказательством работы одного оператора. Полная кампания также официально не приписана Lazarus.
KISA рекомендует удалить уязвимые установки и перейти на AnySign4PC 1.1.5.0. Бизнесу важно не ограничиваться обновлением: следует проверить загрузку DLL системными процессами, задачи планировщика, записи реестра, инъекции в SyncHost.exe и svchost.exe, а также необычные SSH-туннели. Поскольку вредоносный код скрывался в памяти и менял хеши файлов, журналы процессов и сетевые события ценнее одиночных сигнатур.

