AnySign4PC-Zero-Day als Einfallstor missbraucht: 72 südkoreanische Organisationen betroffen, derselbe Kanal wie bei Gunra-Ransomware
Ein AnySign4PC-Zero-Day infizierte 72 Organisationen in Südkorea via Watering-Hole. Die Kampagne teilt Infrastruktur mit der Gunra-Ransomware.
Illustration mit KI erzeugt
Vom Seitenbesuch zur Infektion ohne Klick
Der Mechanismus war ebenso einfach wie lautlos. Es genügte, eine der kompromittierten Seiten aufzurufen – fünfzehn legitime südkoreanische Websites, die als Watering Hole dienten –, um Schadcode ohne jede Eingabeaufforderung, ohne Download und ohne Klick zu erhalten. Der Angriff nutzte eine Zero-Day-Schwachstelle in der zertifizierten elektronischen Signatursoftware AnySign4PC, die in Südkorea für die Unterzeichnung digitaler Dokumente verbreitet ist. Betroffen sind die Versionen 1.1.4.4 bis 1.1.4.6; der Patch wurde von der KISA im Juni 2026 mit der Version 1.1.5.0 veröffentlicht.
Die Aktivität wurde ab der zweiten Jahreshälfte 2025 beobachtet und intensivierte sich 2026. Die Kampagnen kombinierten Spear-Phishing mit der Kompromittierung vertrauenswürdiger Seiten und ermöglichten die direkte Ausführung von Shellcode im Speicher sowie die Injektion von Payloads in legitime Microsoft-Prozesse wie svchost.exe und SyncHost.exe.
Die Backdoors, die die Kontrolle übernahmen
Auf den erreichten Systemen wurden zwei Schadprogramme eingeschleust: SIGNBT (auch als Struggle bekannt, in den Versionen 0.0.1, 1.2 und 3.0) und COPPERHEDGE (Alias Brandoor). Beide verfügen über vollständige Command-and-Control-Fähigkeiten: ferngesteuerte Befehlsausführung, gezielter Dateidiebstahl, Aufklärung des internen Netzwerks, Prozessinjektion und das Nachladen weiterer Nutzlasten.
Die laterale Bewegung nutzte Privilege-Escalation-Exploits, Mimikatz, RDP und NLBrute, während Spuren mit legitimen Tools wie SDelete und CCleaner beseitigt wurden. AhnLab fand 2026 bei 72 Organisationen aus den Bereichen Gesundheitswesen, Bildung, Fertigung, Medien und weiteren Branchen Kompromittierungsindizien.
Der Schatten der Gunra-Ransomware
Ein beunruhigender Aspekt ist die gemeinsame Nutzung von Infrastruktur mit dem Ransomware-Angriff Gunra, der im März 2026 beobachtet wurde. Zwar ist nicht nachgewiesen, dass dieselben Akteure dahinterstehen, doch die Überschneidungen sind zahlreich:
- Dieselbe zuvor kompromittierte südkoreanische Gesundheitswebsite wurde als Brückenkopf für beide Kampagnen verwendet.
- Dieselbe Schwachstelle wurde bei einem Finanzsicherheitsprodukt ausgenutzt, das AhnLab als „Finanzsoftware A“ bezeichnet.
- Temporäre Dateien wie
net.tmpundinet.tmp, der fingerabdruck des für Fernzugriffe genutzten SSH-Schlüssels, die Reverse-Tunneling-Infrastruktur und die Domain für offensive Skripte (jshosting[.]me) stimmen exakt überein.
Diese Gemeinsamkeiten deuten auf einen gemeinsamen initialen Zugang hin, möglicherweise vermittelt durch einen Access Broker, und machen es plausibel, dass Organisationen, die bereits von der Cyberspionage-Gruppe heimgesucht wurden, später ins Visier eines Ransomware-Angriffs geraten könnten.
Zwei Finanzsoftwareprodukte weiterhin ungepatcht
Neben AnySign4PC hat AhnLab darauf hingewiesen, dass dieselbe Sicherheitslücke bei zwei weiteren Finanzsicherheitsprodukten – als „A“ und „I“ bezeichnet – ausgenutzt wurde, deren Identität und genaue Versionen nicht offengelegt wurden. Für diese beiden Programme existieren derzeit keine öffentlichen Patches. Die KISA gab als einzige klare Anweisung: Löschen Sie sofort die AnySign4PC-Versionen 1.1.4.4 bis 1.1.4.6 und aktualisieren Sie auf 1.1.5.0.
Die Aktivität wurde gemeinsam von der KISA, dem National Intelligence Service, der National Police Agency, dem Financial Security Institute sowie den Sicherheitsunternehmen AhnLab, S2W, ENKI Whitehat und Plainbit rekonstruiert. Die Attribution verbleibt bei einer nicht namentlich genannten staatlichen Gruppe.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




