警惕!韩国官方等网站被黑,AnySign4PC零日漏洞遭利用植入后门
黑客利用韩国被黑网站借AnySign4PC零日漏洞,无需用户交互即可安装SIGNBT/COPPERHEDGE后门。涉及版本、攻击链、IOC及修复建议,并分析其与Lazarus和Gunra勒索软件的关系。
🎯 Critical APT组织
韩国政府与多家安全公司披露,疑似国家支持的黑客组织入侵韩国可信网站,利用金融安全软件AnySign4PC的零日缓冲区溢出漏洞,在用户无感知情况下安装SIGNBT/COPPERHEDGE后门。受害者仅需访问被植入恶意脚本的网页即可被感染,攻击链无需任何用户交互。
来源:The Hacker News | 2026-07-30 | 原文链接
🔍 关键发现
- 攻击者通过被黑韩国网站发起水坑攻击,利用AnySign4PC 1.1.4.4至1.1.4.6版本的缓冲区溢出漏洞,在无提示下执行任意代码。
- 受影响产品AnySign4PC的修复版本为1.1.5.0,KISA建议删除受影响的旧版安装。
- 攻击活动与Lazarus组织此前使用的水坑技术、SIGNBT和COPPERHEDGE后门存在重叠,但官方未正式归因;另发现与Gunra勒索软件存在技术关联。
⚔️ 攻击链分析
访问被攻破的合法网站->网页JavaScript与本地AnySign4PC通过WebSocket通信->利用缓冲区溢出执行shellcode->注入合法Microsoft进程并安装后门(SIGNBT/COPPERHEDGE)
🚩 失陷指标 (IOC)
176.65.128[.]26jshosting[.]meQr1to32lQHxEu6phzNyrTZrU0iElrOfVWMBLnqoen24net.tmpinet.tmp
🛡️ 缓解建议
- ✅ 立即将AnySign4PC升级至1.1.5.0或更高版本,无法更新的系统建议卸载该软件。
- ✅ 在关键网络边界和终端启用WebSocket通信检测,监控非浏览器进程的可疑网络行为。
- ✅ 部署EDR/WAF,重点检测DLL侧加载、进程注入(如svchost.exe内执行代码)及注册表加密数据读取等异常行为。
- ✅ 对韩国相关行业的网站加强Web安全审计,及时清除webshell和恶意JavaScript脚本。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 哪些AnySign4PC版本受影响?
KISA通告显示1.1.4.4至1.1.4.6版本存在缓冲区溢出漏洞,1.1.5.0为修复版本,建议删除或升级旧版。
❓ 攻击者如何远程利用该漏洞?
攻击者先攻陷合法网站,嵌入JavaScript;受害者访问后,页面通过WebSocket与本地AnySign4PC通信,触发缓冲区溢出执行shellcode,无需下载或弹窗。
❓ 是否与Gunra勒索软件有关联?
两者在初始漏洞、文件命名、网络基础设施和反取证手法上高度重叠,但官方认为可能是共享工具或访问渠道,未确认同一操作者。