Южнокорейските власти и четири фирми за сигурност разкриха спонсорирана от държава кампания, която компрометира доверени местни уебсайтове. Атакуващите са използвали тези сайтове, за да експлоатират локално инсталиран софтуер за финансова сигурност и да заразят насочените посетители със задни врати SIGNBT или COPPERHEDGE.

Компрометирана страница може да зарази система, работеща с уязвима версия на AnySign4PC, без предупреждение или изтегляне, инициирано от потребителя. Корейската агенция за интернет и сигурност (KISA) съобщава, че са засегнати версии от 1.1.4.4 до 1.1.4.6 на AnySign4PC, и посочва версия 1.1.5.0 като коригираната версия. Препоръчва се премахването на уязвимите инсталации.

AhnLab назовава два от експлоатираните продукти само като софтуер за финансова сигурност „A“ и „I“. Докладът не разкрива тяхната идентичност, засегнатите или коригираните версии, нито идентификаторите на уязвимостите.

От AhnLab заявиха, че са идентифицирали доказателства за свързани атаки в 72 организации през 2026 г. Компанията също така откри 15 легитимни уебсайта, използвани за атаки тип „водопой“ (watering hole). Разследването също така установи припокриване с атаки, завършили с криптовирус Gunra.

Споделените доказателства включват същата уязвимост за първоначален достъп, имена на файлове на злонамерен код и модели на изпълнение, отпечатък на SSH ключ и мрежова инфраструктура. AhnLab заяви, че доказателствата не установяват, че един и същ злонамерен субект е извършил и двете операции. Докладът не посочва какви доказателства включват дадена организация в бройката, така че 72 не е равносилно на потвърдени пълни компрометирания. В препоръката не се назовава спонсорираната от държавата група.

Съвместното предписание беше издадено от KISA, Националната разузнавателна служба, Националната полицейска агенция и Института за финансова сигурност, въз основа на анализ, извършен съвместно с AhnLab, S2W, ENKI Whitehat и Plainbit.

KISA заяви, че спонсорираните от държави фишинг атаки и атаки тип „водопой“ от този вид продължават да бъдат идентифицирани. Публичните доклади не казват дали атакуващите са продължили да експлоатират AnySign4PC след пускането на версия 1.1.5.0.

Атакуващите са изпращали целеви фишинг съобщения (spear-phishing), маскирани като автобиографии, предложения за подбор на персонал, инвестиционни материали и проучвания в индустрията. Те също така са компрометирали новинарски, здравни, образователни, производствени и по-малки, лошо защитени уебсайтове, които техните целеви жертви вероятно биха посетили.

ENKI Whitehat идентифицира AnySign4PC, софтуер, използван за електронни подписи на базата на сертификати, като един от уязвимите продукти и заяви, че атакуващите са експлоатирали уязвимост от тип нулев ден. ENKI наблюдава дейността от втората половина на 2025 г., преди KISA да публикува известието си за корекция на сигурността през юни 2026 г.

Докладът за „Операция Двуцевка“ (Operation Double Barrel) на AhnLab описва верига на експлоатация, която използва четири PNG изображения за обмен на ключове, проверка на инсталираната версия на софтуера, доставяне на специфичен за версията експлойт код и съобщаване дали изпълнението е успешно. Злонамерената страница комуникира с локалната програма за сигурност чрез WebSocket и предизвиква препълване на буфера, за да изпълни shellcode.

След това злонамереният код се инжектира в легитимни процеси на Microsoft. В зависимост от проникването, атакуващите инсталират Struggle, който AhnLab свързва със SIGNBT 3.0, или Brandoor – тяхното име за задната врата COPPERHEDGE. Злонамереният софтуер поддържа дистанционно изпълнение на команди, кражба на файлове, вътрешно разузнаване, инжектиране в процеси и доставяне на допълнителен злонамерен код.

Plainbit независимо реконструира един от инцидентите тип „водопой“ в своя криминалистичен доклад. Атакуващите са картографирали достъпните от интернет системи на жертвата, компрометирали са нейния уебсайт, инсталирали са уеб шел и са вмъкнали JavaScript в легитимна страница с новинарска статия. Когато целта я посети, уязвимата програма за сигурност генерира грешка и създава злонамерена DLL библиотека без подкана за изтегляне или друго потребителско взаимодействие.

Получената задна врата декриптира по-късните етапи в паметта, инжектира код в svchost.exe и чече информация за командване и управление от системния регистър на Windows. Впоследствие атакуващите използват експлойти за ескалация на привилегии, Mimikatz и други инструменти за компрометиране на пароли, връзки чрез протокол за отдалечен работен плот (RDP) и NLBrute, за да се придвижат странично в мрежата.

Анализът на S2W на три клъстера от злонамерен софтуер установи повтарящ се модел на странично зареждане на DLL (DLL side-loading), криптирани блокове в регистъра и зареждане на Portable Executable файлове директно в паметта. Два клъстера разполагат версии 0.0.1 и 1.2 на SIGNBT, докато трети зареждащ модул декриптира външен злонамерен код, който изследователите не успяват да възстановят.

Проникване с криптовирус Gunra през март 2026 г. използва същия компрометиран здравен уебсайт и същата уязвимост в продукта, който AhnLab нарича софтуер за финансова сигурност „A“. И държавно спонсорираните вериги, и тези с криптовирус след това инжектират код в SyncHost.exe. AhnLab не идентифицира софтуер „A“, така че докладът не доказва напълно, че свързаната с Gunra уязвимост е била в AnySign4PC.

AhnLab също така установи, че и двете операции използват имената на файлове net.tmp и inet.tmp. Аргументът inet.tmp е идентичен, докато аргументите net.tmp следват подобен GUID формат. И двете операции използват един и същ отпечатък на публичен SSH ключ Qr1to32lQHxEu6phzNyrTZrU0iElrOfVWMBLnqoen24, както и същия адрес за обратно тунелиране 176.65.128[.]26.