مقامات امنیتی کره جنوبی اعلام کردند گروه هکری حمایت‌شده توسط یک دولت، ماه‌ها از طریق وب‌سایت‌های خبری، بهداشتی و آموزشی معتبر بدافزار را به بازدیدکنندگان تزریق کرده است — بدون نیاز به کلیک یا اقدام کاربر.

مکانیزم حمله: یک بازدید کافی است

حمله بر پایهٔ آسیب‌پذیری روز صفر در AnySign4PC انجام می‌شود؛ ابزاری برای امضای الکترونیکی مبتنی بر گواهی که در بانکداری آنلاین و سامانه‌های دولتی کره استفاده می‌شود. نسخه‌های ۱.۱.۴.۴ تا ۱.۱.۴.۶ دارای باگ سرریز بافر در مدیریت ارتباط WebSocket هستند. وقتی کاربر صفحهٔ آلوده را باز می‌کند، جاوااسکریپت نهفته در صفحه به‌طور مستقیم با نرم‌افزار محلی ارتباط برقرار کرده، شل‌کد را در حافظه اجرا می‌کند و درپشتی‌های SIGNBT 3.0 یا COPPERHEDGE را در پردازش‌های مشروع مانند svchost.exe و SyncHost.exe تزریق می‌کند؛ بدون اینکه فایلی روی دیسک نوشته شود یا اعلانی نمایش یابد.

نمودار زنجیره حمله AnySign4PC

تشریح فنی: زنجیرهٔ اکسپلویت چهارمرحله‌ای

گزارش «Operation Double Barrel» از AhnLab مراحل فنی را توضیح می‌دهد. مهاجم از چهار تصویر PNG جانب‌دار استفاده می‌کند تا متوالی عملیات زیر را انجام دهد:

  1. تبادل کلیدهای رمزنگاری بین صفحه و اجزای مخرب،
  2. شناسایی نسخهٔ نصب‌شدهٔ AnySign4PC روی دستگاه قربانی،
  3. انتقال پی‌لود مناسب برای آن نسخه و اجرای آن در حافظه،
  4. گزارش وضعیت اجرا و توقف اگر محیط شناسایی‌شده سندباکس یا نسخهٔ پچ‌شده باشد.

این معماری ماژولار به مهاجم اجازه می‌دهد حمله را بر اساس محیط هدف تنظیم یا متوقف کند.

مأخذ و دامنهٔ آلودگی

تحقیقات AhnLab، S2W، ENKI Whitehat و Plainbit نشان می‌دهد از نیمهٔ دوم ۲۰۲۵ تا ژوئن ۲۰۲۶ دست‌کم ۱۵ وب‌سایت مشروع — شامل پورتال‌های خبری، بیمارستان‌ها، دانشگاه‌ها و برخی کارخانه‌ها — به‌عنوان آبشخور (watering hole) سوءاستفاده شده‌اند. AhnLab شواهد مربوط به نفوذ یا ردِ اثر حمله را در ۷۲ سازمان شناسایی کرده است، اگرچه مشخص نیست در همه موارد نفوذ کامل رخ داده یا تنها ردپا در لاگ‌ها ثبت شده است.

لیست سایت‌های قربانی در کره جنوبی

همپوشانی با باج‌افزار Gunra

برخی شباهت‌های فنی میان این کمپین جاسوسی و حملات باج‌افزار Gunra در مارس ۲۰۲۶ مشاهده شده است: هر دو از همان آسیب‌پذیری در «نرم‌افزار امنیت مالی A» سوءاستفاده کرده، کد را در SyncHost.exe تزریق می‌کنند و از نام فایل‌های net.tmp و inet.tmp با آرگومان‌های مشابه استفاده کرده‌اند. اثر انگشت کلید عمومی SSH مشابه Qr1to32lQHxEu6phzNyr... نیز در هر دو دیده شده است. با این حال، AhnLab تأکید می‌کند این شواهد به‌تنهایی برای اثبات ارتباط مستقیم دو گروه کافی نیست؛ ممکن است گروه‌های مستقل، از یک اکسپلویت‌فروش مشترک استفاده کرده باشند.

نشانه‌های نفوذ (IoC) کلیدی

  • تزریق کد در پردازش‌های svchost.exe و SyncHost.exe
  • نام فایل‌های موقتی: net.tmp و inet.tmp
  • اثر انگشت کلید عمومی SSH: Qr1to32lQHxEu6phzNyr...
  • ارتباط‌های WebSocket مشکوک به‌منبع‌های خارجی که پی‌لود را تحویل می‌دهند
راهنمای ارتقا AnySign4PC

اقدامات فوری و توصیه‌های عملی

آژانس اینترنت و امنیت کره (KISA) به‌همراه سرویس اطلاعات ملی، پلیس و مؤسسهٔ امنیت مالی توصیه‌نامهٔ مشترکی منتشر کرده‌اند که محورهای آن عبارت‌اند از:

  • به‌روزرسانی فوری AnySign4PC به نسخهٔ ۱.۱.۵.۰ یا بالاتر
  • در صورت عدم امکان به‌روزرسانی، حذف نصب نسخه‌های آسیب‌پذیر
  • مسدودسازی اتصالات WebSocket به آدرس‌های مشکوک روی فایروال سازمانی
  • نظارت و بررسی فراخوانی‌های غیرعادی svchost.exe و SyncHost.exe با ابزارهای EDR

اهمیت این حمله برای سازمان‌ها

این حمله نمونه‌ای از تکنیک «drive-by compromise» است که اعتماد بنیادین به سایت‌های رسمی و نرم‌افزارهای امنیتی یا بانکی را هدف می‌گیرد. در چنین حملاتی، بازدید ساده از یک سایت معتبر می‌تواند کنترل دستگاه را در اختیار مهاجم قرار دهد و فایروال، آنتی‌ویروس یا رفتار طبیعی کاربر مانع کارآیی حمله نخواهند شد. از آنجا که این روش از اجرای کد در حافظه بهره می‌برد، تشخیص و پاکسازی نفوذ پیچیده‌تر می‌شود.

تحلیل‌گران S2W همچنین هشدار داده‌اند لودر سوم شناسایی‌شده یک بار خارجی رمزگذاری‌شده را در حافظه قرار می‌دهد که تاکنون قابل بازیابی نبوده است؛ این موضوع احتمال وجود ماژول‌های مخرب اضافی و فعال را مطرح می‌کند.

پیگیری گزارش‌ها و به‌کارگیری تدابیر پیشنهادی، به‌ویژه ارتقا یا حذف نصب نسخه‌های آسیب‌پذیر، مهم‌ترین گام‌های کاهش خطر برای سازمان‌های مالی، دولتی و مراکز حیاتی است.