VMTech
Razgovarajmo

AnySign4PC omogućio napade bez potvrde preko kompromitovanih korejskih sajtova

AnySign4PC omogućio napade bez potvrde preko kompromitovanih korejskih sajtova

Južnokorejske institucije i četiri bezbednosne kompanije objavile su 30. jula 2026. detalje kampanje u kojoj je poseta kompromitovanom sajtu bila dovoljna za napad na AnySign4PC. Pogođene su verzije 1.1.4.4–1.1.4.6, dok je ispravka dostupna u verziji 1.1.5.0.

Zašto je ovaj napad posebno opasan

AnySign4PC se koristi za elektronsko potpisivanje zasnovano na sertifikatima. Napadači su zato zloupotrebili softver kojem korisnici i organizacije već veruju: nije bila potrebna potvrda, ručno preuzimanje datoteke niti pokretanje instalacije.

AhnLab je tokom 2026. pronašao tragove povezanih napada u 72 organizacije i identifikovao 15 legitimnih sajtova pretvorenih u watering hole zamke. Broj 72 ne predstavlja nužno isti nivo potvrđene kompromitacije u svakoj organizaciji. Slučaj se uklapa u obrazac zloupotrebe pozajmljenog poverenja u sajber napadima, jer je legitimna infrastruktura poslužila kao ulaz u ciljane sisteme.

Kako je tekao lanac kompromitacije

Zlonamerna stranica koristila je četiri PNG slike za razmenu ključeva, proveru instalirane verzije i isporuku odgovarajućeg eksploita. Preko WebSocket veze sa lokalnim programom pokretan je buffer overflow, a shellcode je ubrizgavan u legitimne Microsoft procese.

Napadači su instalirali SIGNBT, odnosno Struggle, ili COPPERHEDGE, koji AhnLab naziva Brandoor. Alati podržavaju izvršavanje komandi, krađu datoteka, izviđanje mreže, process injection i dodatne payload-e. Uočeni su i Mimikatz, RDP, NLBrute, reverse SSH tuneli i izvršavanje koda samo u memoriji.

Zakrpa nije jedina mera

KISA preporučuje uklanjanje ranjivih instalacija i prelazak na 1.1.5.0. Timovi treba da traže neuobičajeno učitavanje DLL datoteka, šifrovane podatke u registru, nove servise, ubacivanje koda u SyncHost.exe ili svchost.exe i neočekivane odlazne SSH veze. Memoriju procesa, komandne linije i mrežne zapise treba sačuvati pre izolacije računara.

Za poslovanje je zaključak jasan: inventar lokalnog bezbednosnog softvera mora biti jednako precizan kao evidencija serverskih sistema. Sama zakrpa zatvara poznatu ranjivost, ali provera ponašanja otkriva da li je napadač već ostao u mreži.

#cybersecurity#anysign4pc#wateringhole#malware
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 2 31.07.2026
Na Instagramu 1 pregleda
Instagram

AnySign4PC omogućio napade bez potvrde preko kompromitovanih korejskih sajtova

Otvorite objavu na Instagramu ↗