Los piratas informáticos aprovechan AnySign4PC a través de sitios coreanos pirateados para instalar puertas traseras sin avisos – CYBERDEFENSA.MX
Las autoridades de Corea del Sur y cuatro empresas de seguridad han revelado una campaña patrocinada por el Estado que comprometió sitios web nacionales confiables. Los atacantes utilizaron esos sitios para explotar el software de seguridad financiera instalado localmente e infectar a los visitantes específicos con SIGNBT o Cobertura de cobre puertas traseras.
Una página comprometida podría infectar un sistema que ejecuta una versión vulnerable de AnySign4PC sin un aviso o una descarga iniciada por el usuario. La Agencia de Seguridad e Internet de Corea (KISA) dice que las versiones 1.1.4.4 a 1.1.4.6 de AnySign4PC están afectadas y enumera la versión 1.1.5.0 como la versión corregida. Recomienda eliminar las instalaciones vulnerables.
AhnLab se refiere a dos productos explotados únicamente como software de seguridad financiera A e I. Su informe no revela sus identidades, versiones afectadas o reparadas, ni identificadores de vulnerabilidad.
AhnLab dijo que identificó evidencia de ataques relacionados en 72 organizaciones en 2026. La compañía también encontró 15 sitios web legítimos utilizados como abrevaderos. Su investigación también encontró superposiciones con ataques que terminaron con ransomware gunra.
La evidencia compartida incluía la misma vulnerabilidad de acceso inicial, nombres de archivos de malware y patrones de ejecución, huella digital de clave SSH e infraestructura de red. AhnLab dijo que la evidencia no establece que un actor haya realizado ambas operaciones. El informe no dice qué pruebas ponen a una organización en el recuento, por lo que 72 no es un recuento de compromisos totales igualmente confirmados. El aviso no nombra al grupo patrocinado por el estado.
Una visita a la página fue suficiente
El asesoramiento conjunto fue emitido por KISA, el Servicio Nacional de Inteligencia, la Agencia Nacional de Policía y el Instituto de Seguridad Financiera, según un análisis realizado con AhnLab, S2W, ENKI Whitehat y Plainbit.
KISA dijo que se siguen identificando ataques de phishing y abrevaderos de este tipo patrocinados por el estado. Los informes públicos no dicen si los atacantes continuaron explotando AnySign4PC después de que la versión 1.1.5.0 estuvo disponible.
Los atacantes enviaron mensajes de phishing disfrazados de currículums, enfoques de reclutamiento, material de inversión y encuestas de la industria. También comprometieron noticias, atención médica, educación, manufactura y sitios web más pequeños y poco seguros que las víctimas previstas probablemente visitarían.
ENKI Sombrero Blanco identificado AnySign4PCsoftware utilizado para firmas electrónicas basadas en certificados, como uno de los productos vulnerables y dijo que los atacantes habían explotado una falla de día cero. ENKI observó la actividad desde la segunda mitad de 2025, antes de que KISA publicara su aviso de parche de junio de 2026.
AhnLab Informe Operación Doble Barril describe una cadena de exploits que utilizó cuatro imágenes PNG para intercambiar claves, verificar la versión del software instalado, entregar código de exploit específico de la versión e informar si la ejecución fue exitosa. La página maliciosa se comunicó con el programa de seguridad local a través de WebSocket y provocó un desbordamiento del búfer para ejecutar shellcode.
Luego, la carga útil se inyectó en procesos legítimos de Microsoft. Dependiendo de la intrusión, los atacantes instalaron Luchaque AhnLab asigna a SIGNBT 3.0, o Brandorel nombre de la puerta trasera COPPERHEDGE. El malware admitía la ejecución remota de comandos, el robo de archivos, el reconocimiento interno, la inyección de procesos y la entrega de cargas útiles adicionales.
Plainbit reconstruyó de forma independiente uno de los incidentes del abrevadero en su informe forense. Los atacantes mapearon los sistemas de Internet de la víctima, comprometieron su sitio web, instalaron un webshell e insertaron JavaScript en una página de artículo de noticias legítima. Cuando un objetivo lo visitó, el programa de seguridad vulnerable generó un error y creó una DLL maliciosa sin un mensaje de descarga u otra interacción del usuario.
La puerta trasera resultante descifró etapas posteriores en la memoria, inyectó código en svchost.exe y leyó información de comando y control del registro de Windows. Posteriormente, los atacantes utilizaron exploits de escalada de privilegios, Mimikatz y otras herramientas de credenciales, conexiones de protocolo de escritorio remoto y NLBrute para moverse a través de la red.
S2W análisis de tres grupos de malware encontró un patrón recurrente de carga lateral de DLL, blobs de registro cifrados y carga de ejecutables portátiles en memoria. Dos clústeres implementaron las versiones 0.0.1 y 1.2 de SIGNBT, mientras que un tercer cargador descifró una carga útil externa que los investigadores no pudieron recuperar.
El sendero Gunra
Una intrusión de ransomware Gunra en marzo de 2026 utilizó el mismo sitio web de atención médica comprometido y la misma vulnerabilidad en el producto que AhnLab llama software de seguridad financiera A. Luego, tanto la cadena patrocinada por el estado como la de ransomware inyectaron código en SyncHost.exe. AhnLab no identifica el software A, por lo que el informe no establece que la vulnerabilidad vinculada a Gunra fuera AnySign4PC.
AhnLab también descubrió que ambas operaciones utilizaban los nombres de archivo net.tmp e inet.tmp. El argumento inet.tmp era idéntico, mientras que los argumentos net.tmp seguían un formato GUID similar. Ambas operaciones utilizaron la misma huella digital de clave pública SSH Qr1to32lQHxEu6phzNyrTZrU0iElrOfVWMBLnqoen24. También utilizaron la misma dirección de túnel inverso 176.65.128.[.]26. El dominio jshosting[.]Me utilizaron para distribuir scripts de explotación en ambos conjuntos de ataques.
Los atacantes también siguieron el mismo procedimiento antiforense, cambiando el nombre de los archivos maliciosos a nombres aleatorios de cuatro caracteres antes de eliminarlos. Plainbit observó destrucción de evidencia adicional usando SDelete y CCleaner.
AhnLab evaluó que la evidencia muestra un vínculo técnico probable, pero dijo que no podía determinar la relación entre los operadores. La compañía enumeró varias explicaciones posibles, incluida la colaboración limitada, herramientas o infraestructura compartida, el uso de un corredor de acceso común o el acceso a los mismos recursos operativos.
Las superposiciones muestran una ruta de acceso compartida o reutilizada desde el sitio web comprometido a través de la ejecución del host y la infraestructura de soporte. No demuestran que el mismo operador controlara ambos ataques.
Gunra opera como un programa de ransomware como servicio, según investigación separada de S2W.
La empresa dijo que la operación había afectado a 32 empresas hasta el 9 de marzo de 2026, incluidas cinco empresas surcoreanas, y había pasado del ransomware derivado de Conti a sus propias versiones de Windows y Linux.
La atribución no llega a Lázaro
El aviso gubernamental actual y el informe de la Operación Doble Cañón describen al operador centrado en el espionaje sólo como un grupo de amenaza patrocinado por el estado. Ninguno de los documentos atribuye formalmente la campaña completa de 2025 a 2026 a Lazarus, y ninguno conecta a Lazarus con Gunra.
AhnLab, sin embargo, atribuir un ataque de abrevadero AnySign4PC de marzo de 2026 a Lázaro en un informe separado publicado en abril. Kaspersky También documentó a Lázaro usando abrevaderos, software de seguridad de Corea del Sur, SIGNBT y COPPERHEDGE durante la Operación SyncHole anterior.
Esos informes documentan el uso previo de Lazarus de AnySign4PC, SIGNBT, COPPERHEDGE y la explotación de abrevaderos. No atribuyen la Operación Doble Cañón ni las intrusiones de Gunra a Lazarus.
Parchee el software, busque el comportamiento
KISA Aviso de seguridad del 1 de junio identifica las versiones 1.1.4.4 a 1.1.4.6 de AnySign4PC como vulnerables a un desbordamiento del búfer que permite la ejecución remota de código. Enumera la versión 1.1.5.0 como la versión corregida y recomienda eliminar las instalaciones vulnerables.
Los informes recomiendan buscar cargas de DLL sospechosas mediante ejecutables legítimos, datos cifrados almacenados en entradas de registro de servicios, ejecución de PE en memoria, creación de servicios inusuales, inyección en SyncHost.exe o svchost.exe y túneles SSH salientes inesperados.
ENKI descubrió que su puerta trasera Tipo 1 eliminó sus archivos de configuración de registro, cargador y puerta trasera después de copiarlos en la memoria cuando se ejecutaba en los modos 1, 2, 4 o 5 con la autoprotección habilitada. Una vez inicializados, los archivos estuvieron ausentes del disco hasta que un apagado limpio los volvió a escribir y el cargador restaurado tenía un hash diferente. Eso hace que la telemetría conductual sea más útil que un indicador de archivo estable.
Plainbit observó una cadena de persistencia en la que una tarea programada llamada RuntimeBroker lanzaba task.vbs, que luego ejecutaba un cliente SSH renombrado como SearchHost.exe para establecer un túnel inverso. S2W recomienda preservar la memoria del proceso, las líneas de comando, los valores del registro, los eventos de carga de DLL y los registros de la red antes de finalizar procesos o aislar sistemas.
AhnLab también descubrió que varios sitios web comprometidos estaban conectados a la misma empresa de desarrollo y gestión, lo que describió como una posible ruta de la cadena de suministro. La evidencia disponible no establece que el código fuente de la empresa, el proceso de actualización de software o la plataforma de gestión central estuvieran comprometidos.
El aviso de KISA del 1 de junio no incluye un identificador CVE para la falla AnySign4PC. Al 30 de julio de 2026, The Hacker News encontró solo CVE-2020-7882 en el programa CVE público y NVD busca AnySign4PC, una vulnerabilidad de cruce de directorios no relacionada que afecta a versiones anteriores. Ese resultado no descarta un identificador reservado, inédito o descrito de otra manera. El software A y yo de AhnLab permanecemos sin identificar en su informe, que tampoco revela sus versiones afectadas o reparadas.











