Hackers Exploit AnySign4PC via Hacked Korean Sites to Install Backdoors Without Prompts
Mis à jour :
Campagne d’espionnage via AnySign4PC : Failles exploitées sur des sites coréens
Une campagne cybercriminelle complexe, impliquant des acteurs étatiques, cible des utilisateurs en Corée du Sud via une attaque de type « watering hole » (point d’eau). Les attaquants compromettent des sites web légitimes pour infecter les visiteurs en exploitant une vulnérabilité dans le logiciel de sécurité financière AnySign4PC.
Points clés :
- Mode opératoire : La simple visite d’un site compromis permet l’injection de code via une attaque par dépassement de tampon (buffer overflow), sans interaction utilisateur ni téléchargement préalable.
- Charges utiles : Installation de portes dérobées (backdoors) telles que SIGNBT et COPPERHEDGE.
- Persistance et mouvement latéral : Utilisation de processus légitimes (ex:
svchost.exe,SyncHost.exe), injection de DLL, persistance via le registre Windows, et usage d’outils comme Mimikatz ou NLBrute. - Risque accru : Des preuves techniques indiquent des chevauchements d’infrastructure et d’outils entre cette campagne d’espionnage et le groupe de rançongiciel Gunra.
Vulnérabilités :
- AnySign4PC : Versions 1.1.4.4 à 1.1.4.6. Aucune CVE spécifique n’a été attribuée publiquement à cette faille au moment de la publication.
- Note : D’autres logiciels de sécurité financière non identifiés (“A” et “I”) sont également ciblés.
Recommandations :
- Mise à jour immédiate : Mettre à jour AnySign4PC vers la version 1.1.5.0 ou supprimer les installations vulnérables.
- Détection comportementale : Surveiller les indicateurs suivants :
- Chargements suspects de DLL par des exécutables légitimes.
- Données chiffrées stockées dans les clés de registre de service.
- Exécution de code PE (Portable Executable) en mémoire.
- Injections suspectes dans les processus
svchost.exeouSyncHost.exe. - Connexions SSH sortantes inattendues (tunnels inversés).
- Forensique : En cas d’incident, préserver la mémoire des processus, les lignes de commande et les journaux réseau avant toute isolation.
