كشفت السلطات الكورية الجنوبية بالتعاون مع أربع شركات أمنية عن حملة مدعومة من دولة استهدفت مواقع محلية موثوقة، واستغلتها لنشر برمجيات خبيثة عبر ثغرة في برنامج AnySign4PC المستخدم في التوقيعات الإلكترونية المالية. الهجوم سمح بتثبيت أبواب خلفية مثل SIGNBT و COPPERHEDGE دون أي تنبيه أو تحميل من جانب المستخدم.
تفاصيل الثغرة والاستغلال
أوضحت وكالة KISA أن الإصدارات المتأثرة هي 1.1.4.4 حتى 1.1.4.6، بينما الإصدار الآمن هو 1.1.5.0. عند زيارة صفحة مخترقة، كان البرنامج الضعيف يتعرض لثغرة buffer overflow عبر اتصال WebSocket، ما يؤدي إلى تنفيذ تعليمات برمجية خبيثة مباشرة. الحمولة كانت تُحقن في عمليات شرعية مثل svchost.exe، وتتيح للمهاجمين تنفيذ أوامر عن بُعد، سرقة الملفات، إجراء استطلاع داخلي، وحقن عمليات إضافية.
أساليب الهجوم
- هجمات Watering Hole: استغلال مواقع إخبارية وصحية وتعليمية وصناعية ضعيفة الحماية لزرع شيفرات JavaScript خبيثة.
- سلاسل PNG: أربع صور تُستخدم لتبادل المفاتيح، التحقق من الإصدار، تسليم الكود، والإبلاغ عن نجاح التنفيذ.
- DLL Side-Loading: تحميل مكتبات خبيثة عبر تطبيقات شرعية.
- تخزين مشفر في السجل: استخدام بيانات مشفرة في سجل النظام لضمان الاستمرارية.
البرمجيات الخبيثة المستخدمة
- SIGNBT: نسخ متعددة (0.0.1، 1.2، 3.0) بقدرات تنفيذ أوامر وسرقة بيانات.
- COPPERHEDGE: باب خلفي متقدم يدعم التحكم عن بُعد والتجسس.
- Gunra Ransomware: رُصدت هجمات لاحقة باستخدام نفس المسار، ما يشير إلى تقاطع بين عمليات التجسس والابتزاز المالي.
الروابط مع هجمات أخرى
وجدت شركة AhnLab أدلة على هجمات مرتبطة بـ 72 مؤسسة عام 2026، إضافة إلى 15 موقعاً شرعياً استُخدم كمنصات لنشر العدوى. كما لاحظت تشابهاً تقنياً مع هجمات Gunra ransomware، بما في ذلك استخدام نفس البنية التحتية، مفاتيح SSH، وأسماء ملفات مثل net.tmp و inet.tmp. رغم ذلك، لم تؤكد التقارير أن نفس الجهة نفذت كلا العمليتين، بل أشارت إلى احتمالات مثل التعاون المحدود أو مشاركة أدوات وبنية تحتية.
التوصيات الأمنية
- تحديث AnySign4PC أو حذفه نهائياً إذا كان ضمن الإصدارات الضعيفة.
- مراقبة DLL loading غير المعتاد من تطبيقات شرعية.
- البحث عن بيانات مشفرة في السجل أو تنفيذ ملفات PE في الذاكرة.
- رصد عمليات حقن في SyncHost.exe أو svchost.exe.
- متابعة أي اتصالات SSH غير متوقعة أو أنفاق عكسية.






























