مقامات امنیتی کره جنوبی اعلام کردند گروه هکری حمایتشده توسط یک دولت، ماهها از طریق وبسایتهای خبری، بهداشتی و آموزشی معتبر بدافزار را به بازدیدکنندگان تزریق کرده است — بدون نیاز به کلیک یا اقدام کاربر.
مکانیزم حمله: یک بازدید کافی است
حمله بر پایهٔ آسیبپذیری روز صفر در AnySign4PC انجام میشود؛ ابزاری برای امضای الکترونیکی مبتنی بر گواهی که در بانکداری آنلاین و سامانههای دولتی کره استفاده میشود. نسخههای ۱.۱.۴.۴ تا ۱.۱.۴.۶ دارای باگ سرریز بافر در مدیریت ارتباط WebSocket هستند. وقتی کاربر صفحهٔ آلوده را باز میکند، جاوااسکریپت نهفته در صفحه بهطور مستقیم با نرمافزار محلی ارتباط برقرار کرده، شلکد را در حافظه اجرا میکند و درپشتیهای SIGNBT 3.0 یا COPPERHEDGE را در پردازشهای مشروع مانند svchost.exe و SyncHost.exe تزریق میکند؛ بدون اینکه فایلی روی دیسک نوشته شود یا اعلانی نمایش یابد.
تشریح فنی: زنجیرهٔ اکسپلویت چهارمرحلهای
گزارش «Operation Double Barrel» از AhnLab مراحل فنی را توضیح میدهد. مهاجم از چهار تصویر PNG جانبدار استفاده میکند تا متوالی عملیات زیر را انجام دهد:
- تبادل کلیدهای رمزنگاری بین صفحه و اجزای مخرب،
- شناسایی نسخهٔ نصبشدهٔ AnySign4PC روی دستگاه قربانی،
- انتقال پیلود مناسب برای آن نسخه و اجرای آن در حافظه،
- گزارش وضعیت اجرا و توقف اگر محیط شناساییشده سندباکس یا نسخهٔ پچشده باشد.
این معماری ماژولار به مهاجم اجازه میدهد حمله را بر اساس محیط هدف تنظیم یا متوقف کند.
مأخذ و دامنهٔ آلودگی
تحقیقات AhnLab، S2W، ENKI Whitehat و Plainbit نشان میدهد از نیمهٔ دوم ۲۰۲۵ تا ژوئن ۲۰۲۶ دستکم ۱۵ وبسایت مشروع — شامل پورتالهای خبری، بیمارستانها، دانشگاهها و برخی کارخانهها — بهعنوان آبشخور (watering hole) سوءاستفاده شدهاند. AhnLab شواهد مربوط به نفوذ یا ردِ اثر حمله را در ۷۲ سازمان شناسایی کرده است، اگرچه مشخص نیست در همه موارد نفوذ کامل رخ داده یا تنها ردپا در لاگها ثبت شده است.
همپوشانی با باجافزار Gunra
برخی شباهتهای فنی میان این کمپین جاسوسی و حملات باجافزار Gunra در مارس ۲۰۲۶ مشاهده شده است: هر دو از همان آسیبپذیری در «نرمافزار امنیت مالی A» سوءاستفاده کرده، کد را در SyncHost.exe تزریق میکنند و از نام فایلهای net.tmp و inet.tmp با آرگومانهای مشابه استفاده کردهاند. اثر انگشت کلید عمومی SSH مشابه Qr1to32lQHxEu6phzNyr... نیز در هر دو دیده شده است. با این حال، AhnLab تأکید میکند این شواهد بهتنهایی برای اثبات ارتباط مستقیم دو گروه کافی نیست؛ ممکن است گروههای مستقل، از یک اکسپلویتفروش مشترک استفاده کرده باشند.
نشانههای نفوذ (IoC) کلیدی
- تزریق کد در پردازشهای
svchost.exeوSyncHost.exe - نام فایلهای موقتی:
net.tmpوinet.tmp - اثر انگشت کلید عمومی SSH:
Qr1to32lQHxEu6phzNyr... - ارتباطهای WebSocket مشکوک بهمنبعهای خارجی که پیلود را تحویل میدهند
اقدامات فوری و توصیههای عملی
آژانس اینترنت و امنیت کره (KISA) بههمراه سرویس اطلاعات ملی، پلیس و مؤسسهٔ امنیت مالی توصیهنامهٔ مشترکی منتشر کردهاند که محورهای آن عبارتاند از:
- بهروزرسانی فوری AnySign4PC به نسخهٔ ۱.۱.۵.۰ یا بالاتر
- در صورت عدم امکان بهروزرسانی، حذف نصب نسخههای آسیبپذیر
- مسدودسازی اتصالات WebSocket به آدرسهای مشکوک روی فایروال سازمانی
- نظارت و بررسی فراخوانیهای غیرعادی
svchost.exeوSyncHost.exeبا ابزارهای EDR
اهمیت این حمله برای سازمانها
این حمله نمونهای از تکنیک «drive-by compromise» است که اعتماد بنیادین به سایتهای رسمی و نرمافزارهای امنیتی یا بانکی را هدف میگیرد. در چنین حملاتی، بازدید ساده از یک سایت معتبر میتواند کنترل دستگاه را در اختیار مهاجم قرار دهد و فایروال، آنتیویروس یا رفتار طبیعی کاربر مانع کارآیی حمله نخواهند شد. از آنجا که این روش از اجرای کد در حافظه بهره میبرد، تشخیص و پاکسازی نفوذ پیچیدهتر میشود.
تحلیلگران S2W همچنین هشدار دادهاند لودر سوم شناساییشده یک بار خارجی رمزگذاریشده را در حافظه قرار میدهد که تاکنون قابل بازیابی نبوده است؛ این موضوع احتمال وجود ماژولهای مخرب اضافی و فعال را مطرح میکند.
پیگیری گزارشها و بهکارگیری تدابیر پیشنهادی، بهویژه ارتقا یا حذف نصب نسخههای آسیبپذیر، مهمترین گامهای کاهش خطر برای سازمانهای مالی، دولتی و مراکز حیاتی است.





