SecBoard
Zurück zur Übersicht

Hackers Exploit AnySign4PC via Hacked Korean Sites to Install Backdoors Without Prompts

The Hacker News·
Originalartikel lesen bei The Hacker News

Staatlich unterstützte Hacker haben südkoreanische Websites kompromittiert, um Besucher mit anfälliger AnySign4PC-Software anzugreifen. Ohne Benutzerinteraktion wurden die Backdoors SIGNBT oder COPPERHEDGE installiert. Betroffene Nutzer sollten ihre Systeme überprüfen und die Software aktualisieren.

Kurzfassung

Staatlich unterstützte Hacker haben südkoreanische Websites kompromittiert, um eine Schwachstelle in der AnySign4PC-Software auszunutzen. Dies führte zur Installation der Backdoors SIGNBT oder COPPERHEDGE ohne Benutzerinteraktion. Betroffene Nutzer sollten ihre Systeme überprüfen und die Software umgehend aktualisieren.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Nutzer der AnySign4PC-Software, insbesondere in Südkorea, die kompromittierte Websites besucht haben. Die betroffenen Branchen sind Finanzen und Behörden.

Warum relevant

Die Ausnutzung erfolgt ohne Benutzerinteraktion, was eine hohe Gefahr für Organisationen darstellt, die AnySign4PC einsetzen. Die Installation von Backdoors ermöglicht langfristigen Zugriff und Datenexfiltration.

Realistisches Worst Case

Unbemerkte Installation von Backdoors auf Systemen von Mitarbeitern, die Zugriff auf sensible Finanz- oder Behördendaten haben, was zu unautorisiertem Zugriff, Datenexfiltration und weiterer Kompromittierung führen kann.

Handlungsempfehlung

Alle Systeme, auf denen AnySign4PC installiert ist, sofort auf die neuesten Versionen aktualisieren und auf Anzeichen der Backdoors SIGNBT oder COPPERHEDGE überprüfen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle Endpunkte auf die installierte Version von AnySign4PC und stellen Sie sicher, dass die neueste, gepatchte Version verwendet wird.
  • Suchen Sie in Ihren Netzwerkprotokollen und Endpunkten nach Indikatoren für die Backdoors SIGNBT oder COPPERHEDGE (z.B. ungewöhnliche Netzwerkverbindungen, unbekannte Prozesse).
  • Führen Sie eine Überprüfung der Integrität von Systemdateien auf Endpunkten durch, die AnySign4PC verwenden, um unautorisierte Änderungen zu identifizieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1189 Drive-by CompromiseHighHacker haben südkoreanische Websites kompromittiert, um Besucher mit anfälliger AnySign4PC-Software anzugreifen.
PersistenceT1547 Boot or Logon Autostart ExecutionLowDie Backdoors SIGNBT oder COPPERHEDGE wurden installiert.
Defense EvasionT1218 Signed Binary Proxy ExecutionLowAusnutzung einer Schwachstelle in AnySign4PC-Software (legitime Software).
Command and ControlT1071 Application Layer ProtocolLowDie Backdoors SIGNBT oder COPPERHEDGE wurden installiert.
Offene Punkte
  • Spezifische CVE-Nummer der ausgenutzten Schwachstelle in AnySign4PC.
  • Genaue Methoden der Kompromittierung der südkoreanischen Websites.
  • Detaillierte Funktionen und Kommunikationsprotokolle der Backdoors SIGNBT und COPPERHEDGE.
  • Umfang der betroffenen Organisationen und Nutzer über Südkorea hinaus.
  • Konkrete Indikatoren für Kompromittierung (IOCs) für SIGNBT und COPPERHEDGE.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Können wir Reconnaissance detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Reconnaissance