Hackers Exploit AnySign4PC via Hacked Korean Sites to Install Backdoors Without Prompts
Staatlich unterstützte Hacker haben südkoreanische Websites kompromittiert, um Besucher mit anfälliger AnySign4PC-Software anzugreifen. Ohne Benutzerinteraktion wurden die Backdoors SIGNBT oder COPPERHEDGE installiert. Betroffene Nutzer sollten ihre Systeme überprüfen und die Software aktualisieren.
Staatlich unterstützte Hacker haben südkoreanische Websites kompromittiert, um eine Schwachstelle in der AnySign4PC-Software auszunutzen. Dies führte zur Installation der Backdoors SIGNBT oder COPPERHEDGE ohne Benutzerinteraktion. Betroffene Nutzer sollten ihre Systeme überprüfen und die Software umgehend aktualisieren.
Nutzer der AnySign4PC-Software, insbesondere in Südkorea, die kompromittierte Websites besucht haben. Die betroffenen Branchen sind Finanzen und Behörden.
Die Ausnutzung erfolgt ohne Benutzerinteraktion, was eine hohe Gefahr für Organisationen darstellt, die AnySign4PC einsetzen. Die Installation von Backdoors ermöglicht langfristigen Zugriff und Datenexfiltration.
Unbemerkte Installation von Backdoors auf Systemen von Mitarbeitern, die Zugriff auf sensible Finanz- oder Behördendaten haben, was zu unautorisiertem Zugriff, Datenexfiltration und weiterer Kompromittierung führen kann.
Alle Systeme, auf denen AnySign4PC installiert ist, sofort auf die neuesten Versionen aktualisieren und auf Anzeichen der Backdoors SIGNBT oder COPPERHEDGE überprüfen.
- ▸Überprüfen Sie alle Endpunkte auf die installierte Version von AnySign4PC und stellen Sie sicher, dass die neueste, gepatchte Version verwendet wird.
- ▸Suchen Sie in Ihren Netzwerkprotokollen und Endpunkten nach Indikatoren für die Backdoors SIGNBT oder COPPERHEDGE (z.B. ungewöhnliche Netzwerkverbindungen, unbekannte Prozesse).
- ▸Führen Sie eine Überprüfung der Integrität von Systemdateien auf Endpunkten durch, die AnySign4PC verwenden, um unautorisierte Änderungen zu identifizieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1189 Drive-by Compromise | High | Hacker haben südkoreanische Websites kompromittiert, um Besucher mit anfälliger AnySign4PC-Software anzugreifen. |
| Persistence | T1547 Boot or Logon Autostart Execution | Low | Die Backdoors SIGNBT oder COPPERHEDGE wurden installiert. |
| Defense Evasion | T1218 Signed Binary Proxy Execution | Low | Ausnutzung einer Schwachstelle in AnySign4PC-Software (legitime Software). |
| Command and Control | T1071 Application Layer Protocol | Low | Die Backdoors SIGNBT oder COPPERHEDGE wurden installiert. |
- Spezifische CVE-Nummer der ausgenutzten Schwachstelle in AnySign4PC.
- Genaue Methoden der Kompromittierung der südkoreanischen Websites.
- Detaillierte Funktionen und Kommunikationsprotokolle der Backdoors SIGNBT und COPPERHEDGE.
- Umfang der betroffenen Organisationen und Nutzer über Südkorea hinaus.
- Konkrete Indikatoren für Kompromittierung (IOCs) für SIGNBT und COPPERHEDGE.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Können wir Reconnaissance detektieren?