AnySign4PC omogućio napade bez potvrde preko kompromitovanih korejskih sajtova

Južnokorejske institucije i četiri bezbednosne kompanije objavile su 30. jula 2026. detalje kampanje u kojoj je poseta kompromitovanom sajtu bila dovoljna za napad na AnySign4PC. Pogođene su verzije 1.1.4.4–1.1.4.6, dok je ispravka dostupna u verziji 1.1.5.0.
Zašto je ovaj napad posebno opasan
AnySign4PC se koristi za elektronsko potpisivanje zasnovano na sertifikatima. Napadači su zato zloupotrebili softver kojem korisnici i organizacije već veruju: nije bila potrebna potvrda, ručno preuzimanje datoteke niti pokretanje instalacije.
AhnLab je tokom 2026. pronašao tragove povezanih napada u 72 organizacije i identifikovao 15 legitimnih sajtova pretvorenih u watering hole zamke. Broj 72 ne predstavlja nužno isti nivo potvrđene kompromitacije u svakoj organizaciji. Slučaj se uklapa u obrazac zloupotrebe pozajmljenog poverenja u sajber napadima, jer je legitimna infrastruktura poslužila kao ulaz u ciljane sisteme.
Kako je tekao lanac kompromitacije
Zlonamerna stranica koristila je četiri PNG slike za razmenu ključeva, proveru instalirane verzije i isporuku odgovarajućeg eksploita. Preko WebSocket veze sa lokalnim programom pokretan je buffer overflow, a shellcode je ubrizgavan u legitimne Microsoft procese.
Napadači su instalirali SIGNBT, odnosno Struggle, ili COPPERHEDGE, koji AhnLab naziva Brandoor. Alati podržavaju izvršavanje komandi, krađu datoteka, izviđanje mreže, process injection i dodatne payload-e. Uočeni su i Mimikatz, RDP, NLBrute, reverse SSH tuneli i izvršavanje koda samo u memoriji.
Zakrpa nije jedina mera
KISA preporučuje uklanjanje ranjivih instalacija i prelazak na 1.1.5.0. Timovi treba da traže neuobičajeno učitavanje DLL datoteka, šifrovane podatke u registru, nove servise, ubacivanje koda u SyncHost.exe ili svchost.exe i neočekivane odlazne SSH veze. Memoriju procesa, komandne linije i mrežne zapise treba sačuvati pre izolacije računara.
Za poslovanje je zaključak jasan: inventar lokalnog bezbednosnog softvera mora biti jednako precizan kao evidencija serverskih sistema. Sama zakrpa zatvara poznatu ranjivost, ali provera ponašanja otkriva da li je napadač već ostao u mreži.

