警惕!韩国官方等网站被黑,AnySign4PC零日漏洞遭利用植入后门

黑客利用韩国被黑网站借AnySign4PC零日漏洞,无需用户交互即可安装SIGNBT/COPPERHEDGE后门。涉及版本、攻击链、IOC及修复建议,并分析其与Lazarus和Gunra勒索软件的关系。

🎯 Critical APT组织

韩国政府与多家安全公司披露,疑似国家支持的黑客组织入侵韩国可信网站,利用金融安全软件AnySign4PC的零日缓冲区溢出漏洞,在用户无感知情况下安装SIGNBT/COPPERHEDGE后门。受害者仅需访问被植入恶意脚本的网页即可被感染,攻击链无需任何用户交互。

来源:The Hacker News | 2026-07-30 | 原文链接

🔍 关键发现

  • 攻击者通过被黑韩国网站发起水坑攻击,利用AnySign4PC 1.1.4.4至1.1.4.6版本的缓冲区溢出漏洞,在无提示下执行任意代码。
  • 受影响产品AnySign4PC的修复版本为1.1.5.0,KISA建议删除受影响的旧版安装。
  • 攻击活动与Lazarus组织此前使用的水坑技术、SIGNBT和COPPERHEDGE后门存在重叠,但官方未正式归因;另发现与Gunra勒索软件存在技术关联。

⚔️ 攻击链分析

访问被攻破的合法网站->网页JavaScript与本地AnySign4PC通过WebSocket通信->利用缓冲区溢出执行shellcode->注入合法Microsoft进程并安装后门(SIGNBT/COPPERHEDGE)

🚩 失陷指标 (IOC)

  • 176.65.128[.]26
  • jshosting[.]me
  • Qr1to32lQHxEu6phzNyrTZrU0iElrOfVWMBLnqoen24
  • net.tmp
  • inet.tmp

🛡️ 缓解建议

  • ✅ 立即将AnySign4PC升级至1.1.5.0或更高版本,无法更新的系统建议卸载该软件。
  • ✅ 在关键网络边界和终端启用WebSocket通信检测,监控非浏览器进程的可疑网络行为。
  • ✅ 部署EDR/WAF,重点检测DLL侧加载、进程注入(如svchost.exe内执行代码)及注册表加密数据读取等异常行为。
  • ✅ 对韩国相关行业的网站加强Web安全审计,及时清除webshell和恶意JavaScript脚本。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 哪些AnySign4PC版本受影响?

KISA通告显示1.1.4.4至1.1.4.6版本存在缓冲区溢出漏洞,1.1.5.0为修复版本,建议删除或升级旧版。

❓ 攻击者如何远程利用该漏洞?

攻击者先攻陷合法网站,嵌入JavaScript;受害者访问后,页面通过WebSocket与本地AnySign4PC通信,触发缓冲区溢出执行shellcode,无需下载或弹窗。

❓ 是否与Gunra勒索软件有关联?

两者在初始漏洞、文件命名、网络基础设施和反取证手法上高度重叠,但官方认为可能是共享工具或访问渠道,未确认同一操作者。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)