Campaña de hackers explota AnySign4PC a través de sitios surcoreanos
Publicado el
Compromiso de sitios surcoreanos por parte de hackers
Un reciente informe de las autoridades surcoreanas y varias empresas de seguridad ha revelado una campaña patrocinada por el estado que ha comprometido sitios web confiables en Corea del Sur. Los atacantes han utilizado estos sitios para explotar un software de seguridad financiera instalado localmente y así infectar a los visitantes con puertas traseras, específicamente SIGNBT y COPPERHEDGE.
Vulnerabilidades en AnySign4PC
Las versiones vulnerables de AnySign4PC, que van desde la 1.1.4.4 hasta la 1.1.4.6, permiten la infección sin necesidad de que el usuario realice ninguna descarga o interacción. La Korea Internet & Security Agency (KISA) ha recomendado desinstalar las versiones afectadas y ha anunciado que la versión 1.1.5.0 corrige estas vulnerabilidades.
Informes de ataques masivos
AhnLab, una de las empresas de seguridad que ha estado investigando estos ataques, ha reportado que se han identificado evidencias de actividades relacionadas en 72 organizaciones durante 2026. Además, se encontraron 15 sitios web legítimos utilizados como watering holes para lanzar ataques. Este mismo estudio también reveló conexiones con incidentes relacionados con el ransomware Gunra, donde se observó una superposición en las vulnerabilidades explotadas.
Métodos de ataque
Los atacantes han utilizado mensajes de spear-phishing disfrazados de currículos y materiales de inversión para engañar a sus víctimas. También han comprometido sitios de noticias, salud, educación y manufactura, que eran visitados por los objetivos. ENKI Whitehat identificó AnySign4PC como uno de los productos vulnerables, señalando que los atacantes habían explotado una vulnerabilidad de día cero.
Cadena de explotación
El informe de AhnLab, titulado Operation Double Barrel, describe una cadena de explotación que utilizó imágenes PNG para intercambiar claves, verificar la versión del software instalado y ejecutar código específico para la versión. Esta página maliciosa se comunicaba con el programa de seguridad local a través de WebSocket y desencadenaba un desbordamiento de búfer para ejecutar código en la máquina de la víctima. El payload se inyectaba, posteriormente, en procesos legítimos de Microsoft.
Puertas traseras y movimientos laterales
Dependiendo de la situación, los atacantes instalaban Struggle, mapeado por AhnLab como SIGNBT 3.0, o Brandoor, asociado a COPPERHEDGE. Este malware permitía la ejecución remota de comandos, el robo de archivos y la entrega de cargas adicionales.
Un informe forense de Plainbit reconstruyó uno de los incidentes de watering-hole, donde los atacantes mapeaban los sistemas de la víctima, comprometían su sitio web e insertaban JavaScript en páginas de artículos de noticias legítimas. Esto provocaba que el programa de seguridad vulnerable generara un error y creara una DLL maliciosa sin interacción del usuario.
Conclusiones
Los atacantes también emplearon técnicas de escalada de privilegios y herramientas como Mimikatz para moverse a través de la red. Un análisis de S2W sobre tres grupos de malware encontró patrones recurrentes de DLL side-loading y cargas útiles en memoria. La campaña ha puesto de manifiesto la necesidad urgente de actualizar y proteger el software vulnerable para mitigar estos riesgos.