Hackers Exploit AnySign4PC via Hacked Korean Sites to Install Backdoors Without Prompts

1 minute de lecture

Mis à jour :

Campagne d’espionnage via AnySign4PC : Failles exploitées sur des sites coréens

Une campagne cybercriminelle complexe, impliquant des acteurs étatiques, cible des utilisateurs en Corée du Sud via une attaque de type « watering hole » (point d’eau). Les attaquants compromettent des sites web légitimes pour infecter les visiteurs en exploitant une vulnérabilité dans le logiciel de sécurité financière AnySign4PC.

Points clés :

  • Mode opératoire : La simple visite d’un site compromis permet l’injection de code via une attaque par dépassement de tampon (buffer overflow), sans interaction utilisateur ni téléchargement préalable.
  • Charges utiles : Installation de portes dérobées (backdoors) telles que SIGNBT et COPPERHEDGE.
  • Persistance et mouvement latéral : Utilisation de processus légitimes (ex: svchost.exe, SyncHost.exe), injection de DLL, persistance via le registre Windows, et usage d’outils comme Mimikatz ou NLBrute.
  • Risque accru : Des preuves techniques indiquent des chevauchements d’infrastructure et d’outils entre cette campagne d’espionnage et le groupe de rançongiciel Gunra.

Vulnérabilités :

  • AnySign4PC : Versions 1.1.4.4 à 1.1.4.6. Aucune CVE spécifique n’a été attribuée publiquement à cette faille au moment de la publication.
  • Note : D’autres logiciels de sécurité financière non identifiés (“A” et “I”) sont également ciblés.

Recommandations :

  • Mise à jour immédiate : Mettre à jour AnySign4PC vers la version 1.1.5.0 ou supprimer les installations vulnérables.
  • Détection comportementale : Surveiller les indicateurs suivants :
    • Chargements suspects de DLL par des exécutables légitimes.
    • Données chiffrées stockées dans les clés de registre de service.
    • Exécution de code PE (Portable Executable) en mémoire.
    • Injections suspectes dans les processus svchost.exe ou SyncHost.exe.
    • Connexions SSH sortantes inattendues (tunnels inversés).
  • Forensique : En cas d’incident, préserver la mémoire des processus, les lignes de commande et les journaux réseau avant toute isolation.

Source