VMTech
Обсудить проект

AnySign4PC использовали для скрытого заражения посетителей взломанных сайтов

AnySign4PC использовали для скрытого заражения посетителей взломанных сайтов

30 июля 2026 года южнокорейские ведомства и четыре ИБ-компании раскрыли кампанию против пользователей AnySign4PC. Уязвимы версии 1.1.4.4–1.1.4.6, исправление выпущено в 1.1.5.0. AhnLab выявила признаки связанных атак в 72 организациях и 15 взломанных сайтов-приманок.

Для заражения хватало визита на сайт

Атакующие внедряли код в легитимные страницы. При их открытии браузер связывался с локальным AnySign4PC по WebSocket, после чего переполнение буфера запускало шелл-код. Загрузка файла или подтверждение пользователя не требовались.

Жертв также привлекали письмами под видом резюме, предложений о работе, инвестиционных материалов и опросов. Кампания опиралась на тактику эксплуатации доверенных цифровых каналов: злоумышленники захватывали новостные, медицинские, образовательные и производственные сайты, которым доверяла целевая аудитория.

Как работала цепочка атаки

AhnLab описала обмен через четыре PNG-файла: они использовались для согласования ключей, проверки версии программы, доставки подходящего эксплойта и подтверждения выполнения. Затем код внедрялся в легитимные процессы Microsoft.

На устройства устанавливали Struggle, сопоставленный с SIGNBT 3.0, либо Brandoor — вариант COPPERHEDGE. Бэкдоры выполняли команды, похищали файлы, исследовали внутреннюю сеть, внедрялись в процессы и загружали дополнительные модули.

Plainbit зафиксировала инъекцию в svchost.exe, хранение управляющих данных в реестре и перемещение по сети через Mimikatz, RDP и NLBrute. S2W отметила DLL side-loading, зашифрованные блоки в реестре и загрузку PE-файлов непосредственно в память.

Связи и меры защиты

Часть индикаторов совпала с атакой вымогателя Gunra: использовались один медицинский сайт, похожие файлы, SSH-ключ и инфраструктура. Однако уязвимый продукт в этой цепочке не раскрыт, а AhnLab не считает совпадения доказательством работы одного оператора. Полная кампания также официально не приписана Lazarus.

KISA рекомендует удалить уязвимые установки и перейти на AnySign4PC 1.1.5.0. Бизнесу важно не ограничиваться обновлением: следует проверить загрузку DLL системными процессами, задачи планировщика, записи реестра, инъекции в SyncHost.exe и svchost.exe, а также необычные SSH-туннели. Поскольку вредоносный код скрывался в памяти и менял хеши файлов, журналы процессов и сетевые события ценнее одиночных сигнатур.

#cybersecurity#anysign4pc#wateringhole#malware
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 31.07.2026
В Instagram 1 просмотров
Instagram

AnySign4PC использовали для скрытого заражения посетителей взломанных сайтов

Открыть публикацию в Instagram ↗