Hacker khai thác AnySign4PC qua các trang web Hàn Quốc bị tấn công để cài đặt Backdoor không cần xác nhận

Các nhà chức trách Hàn Quốc và bốn công ty bảo mật vừa tiết lộ một chiến dịch tấn công do nhà nước bảo trợ nhắm vào các trang web nội địa tin cậy. Kẻ tấn công đã sử dụng các trang web này để khai thác lỗ hổng trong phần mềm bảo mật tài chính AnySign4PC, từ đó cài đặt các backdoor SIGNBT hoặc COPPERHEDGE mà không cần sự tương tác hay thông báo cho người dùng. KISA khuyến nghị người dùng nên cập nhật lên phiên bản 1.1.5.0 hoặc xóa bỏ các bản cài đặt cũ để đảm bảo an toàn.
Tấn công mạng tại Hàn Quốc

Các nhà chức trách Hàn Quốc cùng bốn công ty bảo mật vừa tiết lộ một chiến dịch do nhà nước bảo trợ đã xâm nhập vào các trang web nội địa đáng tin cậy. Kẻ tấn công đã sử dụng các trang web này để khai thác phần mềm bảo mật tài chính được cài đặt cục bộ và lây nhiễm cho khách truy cập mục tiêu bằng các backdoor SIGNBT hoặc COPPERHEDGE.

Một trang web bị xâm nhập có thể lây nhiễm cho hệ thống đang chạy phiên bản AnySign4PC có lỗ hổng mà không cần thông báo hoặc yêu cầu người dùng tải xuống. Cơ quan Internet & An ninh Hàn Quốc (KISA) cho biết các phiên bản AnySign4PC từ 1.1.4.4 đến 1.1.4.6 bị ảnh hưởng và liệt kê phiên bản 1.1.5.0 là bản phát hành đã được vá lỗi. Cơ quan này khuyến nghị người dùng nên xóa các bản cài đặt có lỗ hổng.

AhnLab chỉ gọi hai sản phẩm bị khai thác là phần mềm bảo mật tài chính A và I. Báo cáo của họ không tiết lộ danh tính, các phiên bản bị ảnh hưởng hoặc đã vá lỗi, hay mã định danh lỗ hổng của chúng.

AhnLab cho biết họ đã xác định được bằng chứng về các cuộc tấn công liên quan tại 72 tổ chức vào năm 2026. Công ty cũng tìm thấy 15 trang web hợp pháp được sử dụng làm "hố nước" (watering holes). Cuộc điều tra cũng phát hiện ra sự trùng lặp với các cuộc tấn công kết thúc bằng Gunra ransomware.

Các bằng chứng chung bao gồm cùng một lỗ hổng truy cập ban đầu, tên tệp mã độc và mẫu thực thi, dấu vân tay khóa SSH và cơ sở hạ tầng mạng. Tuy nhiên, AhnLab cho biết bằng chứng này không khẳng định chắc chắn rằng một tác nhân duy nhất đã thực hiện cả hai hoạt động. Báo cáo không nêu rõ bằng chứng nào đã đưa một tổ chức vào danh sách đếm, vì vậy con số 72 không phải là bảng tổng sắp các vụ xâm nhập đầy đủ đã được xác nhận như nhau. Bản thông báo cũng không nêu tên nhóm tin tặc do nhà nước bảo trợ này.

Chỉ cần truy cập trang web là đủ

Bản thông báo chung được ban hành bởi KISA, Cơ quan Tình báo Quốc gia, Cơ quan Cảnh sát Quốc gia và Viện Bảo mật Tài chính, dựa trên phân tích được thực hiện cùng với AhnLab, S2W, ENKI Whitehat và Plainbit.

KISA cho biết các cuộc tấn công lừa đảo có mục tiêu (spear-phishing) và tấn công hố nước (watering-hole) loại này do nhà nước bảo trợ vẫn tiếp tục được xác định. Các báo cáo công khai không cho biết liệu những kẻ tấn công có tiếp tục khai thác AnySign4PC sau khi phiên bản 1.1.5.0 ra mắt hay không.

Trang web bị xâm nhập

Những kẻ tấn công đã gửi các tin nhắn spear-phishing giả mạo dưới dạng sơ yếu lý lịch, lời mời tuyển dụng, tài liệu đầu tư và các khảo sát ngành. chúng cũng xâm nhập vào các trang web tin tức, y tế, giáo dục, sản xuất và các trang web nhỏ hơn, kém an toàn mà các nạn nhân mục tiêu có khả năng sẽ truy cập.

ENKI Whitehat đã xác định AnySign4PC, một phần mềm được sử dụng cho chữ ký điện tử dựa trên chứng chỉ, là một trong những sản phẩm có lỗ hổng và cho biết những kẻ tấn công đã khai thác một lỗi Zero-Day. ENKI đã quan sát thấy hoạt động này từ nửa cuối năm 2025, trước khi KISA công bố thông báo vá lỗi vào tháng 6 năm 2026.

Mô hình tấn công Watering Hole

Báo cáo Operation Double Barrel của AhnLab mô tả một chuỗi khai thác sử dụng bốn hình ảnh PNG để trao đổi khóa, kiểm tra phiên bản phần mềm đã cài đặt, phân phối mã khai thác cụ thể cho từng phiên bản và báo cáo liệu việc thực thi có thành công hay không. Trang web độc hại giao tiếp với chương trình bảo mật cục bộ qua WebSocket và kích hoạt lỗi tràn bộ đệm (buffer overflow) để thực thi shellcode.

Phân tích kỹ thuật của AhnLab

Payload sau đó được chèn vào các tiến trình Microsoft hợp lệ. Tùy thuộc vào vụ xâm nhập, kẻ tấn công cài đặt Struggle (mà AhnLab xác định là SIGNBT 3.0) hoặc Brandoor (tên gọi của AhnLab cho backdoor COPPERHEDGE). Mã độc này hỗ trợ thực thi lệnh từ xa, trộm tệp, trinh sát nội bộ, chèn tiến trình và phân phối thêm các payload bổ sung.

Plainbit đã độc lập tái dựng một trong những sự cố watering-hole trong báo cáo pháp y của mình. Những kẻ tấn công đã lập bản đồ các hệ thống hướng Internet của nạn nhân, xâm nhập trang web, cài đặt một webshell và chèn JavaScript vào một trang bài viết tin tức hợp lệ. Khi mục tiêu truy cập, chương trình bảo mật có lỗ hổng đã tạo ra lỗi và tạo ra một tệp DLL độc hại mà không cần thông báo tải xuống hoặc bất kỳ tương tác nào khác của người dùng.

Mã độc Brandoor

Backdoor kết quả sau đó giải mã các giai đoạn tiếp theo trong bộ nhớ, chèn mã vào svchost.exe và đọc thông tin Command-and-Control (C2) từ Windows registry. Kẻ tấn công sau đó đã sử dụng các bản khai thác leo thang đặc quyền, Mimikatz và các công cụ lấy thông tin đăng nhập khác, kết nối Remote Desktop Protocol (RDP) và NLBrute để di chuyển trong mạng.

Phân tích của S2W về ba cụm mã độc đã tìm thấy một mẫu lặp lại của kỹ thuật DLL side-loading, các khối registry được mã hóa và tải Portable Executable (PE) trong bộ nhớ. Hai cụm đã triển khai các phiên bản SIGNBT 0.0.1 và 1.2, trong khi loader thứ ba giải mã một payload bên ngoài mà các nhà nghiên cứu không thể phục hồi.

Dấu vết Gunra

Một vụ xâm nhập bằng Gunra ransomware vào tháng 3 năm 2026 đã sử dụng cùng một trang web y tế bị xâm nhập và cùng một lỗ hổng trong sản phẩm mà AhnLab gọi là phần mềm bảo mật tài chính A. Cả chuỗi tấn công do nhà nước bảo trợ và chuỗi ransomware sau đó đều chèn mã vào SyncHost.exe. AhnLab không xác định phần mềm A, vì vậy báo cáo không khẳng định lỗ hổng liên quan đến Gunra chính là AnySign4PC.

AhnLab cũng phát hiện ra rằng cả hai chiến dịch đều sử dụng tên tệp net.tmp và inet.tmp. Đối số inet.tmp giống hệt nhau, trong khi các đối số net.tmp tuân theo định dạng GUID tương tự. Cả hai hoạt động đều sử dụng cùng một dấu vân tay khóa công khai SSH Qr1to32lQHxEu6phzNyrTZrU0iElrOfVWMBLnqoen24. Chúng cũng sử dụng cùng một địa chỉ đường hầm ngược (reverse-tunnelling) 176.65.128[.]26. Tên miền jshosting[.]me được sử dụng để phân phối các tập lệnh khai thác trong cả hai bộ tấn công.

Những kẻ tấn công cũng tuân theo cùng một quy trình chống pháp y (anti-forensic), đổi tên các tệp độc hại thành các tên ngẫu nhiên bốn ký tự trước khi xóa chúng. Plainbit đã quan sát thấy các hành vi hủy hoại bằng chứng bổ sung bằng cách sử dụng SDelete và CCleaner.

AhnLab đánh giá rằng các bằng chứng cho thấy khả năng có một liên kết kỹ thuật nhưng cho biết họ không thể xác định mối quan hệ giữa những người vận hành. Công ty đã liệt kê một số giải thích có thể xảy ra, bao gồm sự hợp tác hạn chế, chia sẻ công cụ hoặc cơ sở hạ tầng, sử dụng cùng một bên môi giới truy cập (access broker) hoặc quyền truy cập vào cùng một tài nguyên hoạt động.

Sự trùng lặp cho thấy một lộ trình truy cập được chia sẻ hoặc tái sử dụng từ trang web bị xâm nhập thông qua việc thực thi trên máy chủ và cơ sở hạ tầng hỗ trợ. Tuy nhiên, điều này không chứng minh rằng cùng một người vận hành đã kiểm soát cả hai cuộc tấn công.

Gunra hoạt động như một chương trình Ransomware-as-a-Service (RaaS), theo nghiên cứu riêng từ S2W.

Công ty cho biết hoạt động này đã ảnh hưởng đến 32 công ty tính đến ngày 9 tháng 3 năm 2026, bao gồm năm doanh nghiệp Hàn Quốc, và đã chuyển từ ransomware có nguồn gốc từ Conti sang các bản build Windows và Linux của riêng mình.

Việc quy trách nhiệm chưa khẳng định là Lazarus

Thông báo hiện tại của chính phủ và báo cáo Operation Double Barrel chỉ mô tả người vận hành tập trung vào gián điệp là một nhóm đe dọa do nhà nước bảo trợ. Cả hai tài liệu đều không chính thức quy kết toàn bộ chiến dịch từ năm 2025 đến 2026 cho Lazarus, và cũng không kết nối Lazarus với Gunra.

Tuy nhiên, AhnLab đã quy kết một cuộc tấn công watering-hole qua AnySign4PC vào tháng 3 năm 2026 cho Lazarus trong một báo cáo riêng biệt được công bố vào tháng 4. Kaspersky cũng đã ghi nhận việc Lazarus sử dụng watering-hole, phần mềm bảo mật Hàn Quốc, SIGNBT và COPPERHEDGE trong chiến dịch Operation SyncHole trước đó.

Những báo cáo đó ghi nhận việc Lazarus từng sử dụng AnySign4PC, SIGNBT, COPPERHEDGE và khai thác watering-hole. Nhưng chúng không quy kết Operation Double Barrel hay các vụ xâm nhập của Gunra cho Lazarus.

Vá phần mềm, truy vết hành vi

Thông báo bảo mật ngày 1 tháng 6 của KISA xác định các phiên bản AnySign4PC từ 1.1.4.4 đến 1.1.4.6 có lỗ hổng tràn bộ đệm cho phép thực thi mã từ xa. Thông báo liệt kê phiên bản 1.1.5.0 là bản phát hành đã vá lỗi và khuyến nghị xóa các bản cài đặt có lỗ hổng.

Các báo cáo khuyến nghị nên truy tìm việc tải DLL đáng ngờ bởi các tệp thực thi hợp lệ, dữ liệu được mã hóa được lưu trữ dưới các mục registry dịch vụ, thực thi PE trong bộ nhớ, tạo dịch vụ bất thường, chèn mã vào SyncHost.exe hoặc svchost.exe và các đường hầm SSH ra ngoài không mong muốn.

ENKI phát hiện ra rằng backdoor Loại 1 của chúng đã xóa cấu hình registry, loader và các tệp backdoor sau khi sao chép chúng vào bộ nhớ khi chạy ở các chế độ 1, 2, 4 hoặc 5 với tính năng tự bảo vệ được bật. Sau khi được khởi tạo, các tệp này không còn tồn tại trên đĩa cho đến khi quá trình tắt máy sạch sẽ ghi chúng trở lại, và loader được khôi phục có một mã hash khác. Điều đó làm cho việc đo lường hành vi trở nên hữu ích hơn là một chỉ số tệp ổn định.

Plainbit đã quan sát thấy một chuỗi duy trì sự hiện diện (persistence) trong đó một tác vụ được lập lịch có tên RuntimeBroker khởi chạy task.vbs, sau đó chạy một SSH client đã được đổi tên thành SearchHost.exe để thiết lập đường hầm ngược. S2W khuyên nên bảo toàn bộ nhớ tiến trình, dòng lệnh, giá trị registry, các sự kiện tải DLL và hồ sơ mạng trước khi chấm dứt tiến trình hoặc cô lập hệ thống.

AhnLab cũng phát hiện ra rằng một số trang web bị xâm nhập có liên quan đến cùng một công ty phát triển và quản lý, điều mà họ mô tả là một lộ trình chuỗi cung ứng (supply-chain) tiềm năng. Tuy nhiên, bằng chứng hiện có không khẳng định rằng mã nguồn, quy trình cập nhật phần mềm hoặc nền tảng quản lý trung tâm của công ty đó đã bị xâm nhập.

Thông báo ngày 1 tháng 6 của KISA không liệt kê mã định danh CVE cho lỗi AnySign4PC. Tính đến ngày 30 tháng 7 năm 2026, The Hacker News chỉ tìm thấy CVE-2020-7882 trong các tìm kiếm công khai, vốn là một lỗ hổng duyệt thư mục không liên quan ảnh hưởng đến các phiên bản cũ hơn. Kết quả đó không loại trừ khả năng có một mã định danh đã được đặt trước nhưng chưa công bố. Phần mềm A và I của AhnLab vẫn chưa được xác định danh tính trong báo cáo của họ.