AnySign4PC zero‑day explotado como puerta de acceso: 72 entidades surcoreanas afectadas, mismo canal usado por el ransomware Gunra

Un zero-day en AnySign4PC permitió infectar a 72 entidades surcoreanas mediante watering hole. El ataque comparte infraestructura con el ransomware Gunra.

AnySign4PC zero‑day explotado como puerta de acceso: 72 entidades surcoreanas afectadas, mismo canal usado por el ransomware Gunra
APT

Imagen ilustrativa generada con IA

De la visita al sitio a la infección sin un clic

El mecanismo era tan simple como silencioso. Bastaba aterrizar en una de las páginas comprometidas —quince sitios surcoreanos legítimos utilizados como watering hole— para recibir código malicioso sin aviso, descarga ni clic. El ataque explotaba una vulnerabilidad zero‑day en el software de firma electrónica certificada AnySign4PC, ampliamente implantado en Corea del Sur para la firma de documentos digitales. Las versiones vulnerables van de la 1.1.4.4 a la 1.1.4.6; el parche fue publicado por KISA en junio de 2026 con la versión 1.1.5.0.

La actividad se observó a partir de la segunda mitad de 2025 y se intensificó en 2026. Las campañas combinaban spear‑phishing y la compromisión de sitios de confianza, permitiendo la ejecución de shellcode directamente en memoria y la inyección de cargas útiles en procesos legítimos de Microsoft como svchost.exe y SyncHost.exe.

Los backdoors que tomaban el control

En los sistemas alcanzados se implantaban dos familias maliciosas: SIGNBT (alias Struggle, en las versiones 0.0.1, 1.2 y 3.0) y COPPERHEDGE (alias Brandoor). Ambas dotadas de capacidades completas de comando y control: ejecución remota de comandos, robo selectivo de archivos, reconocimiento de la red interna, inyección en otros procesos y carga de payloads adicionales.

El movimiento lateral aprovechaba exploits de elevación de privilegios, Mimikatz, RDP y NLBrute, mientras que el borrado de evidencias recaía en utilidades legítimas como SDelete y CCleaner. AhnLab identificó evidencias de compromiso en 72 organizaciones durante 2026, distribuidas en sanidad, educación, manufactura, medios de comunicación y otros sectores.

La sombra del ransomware Gunra

Un dato inquietante es la infraestructura compartida con el ataque de ransomware Gunra, observado en marzo de 2026. No se ha demostrado que los operadores sean los mismos, pero los solapamientos son numerosos:

  • El mismo sitio sanitario surcoreano previamente comprometido fue utilizado como puente para ambas campañas.
  • La misma vulnerabilidad fue explotada sobre un producto de seguridad financiera que AhnLab denomina “software financiero A”.
  • Archivos temporales como net.tmp e inet.tmp, la huella digital de la clave SSH empleada para accesos remotos, la infraestructura de reverse‑tunneling y el dominio para scripts ofensivos (jshosting[.]me) coinciden exactamente.

Esta convergencia sugiere un acceso inicial común, posiblemente facilitado por un broker, y hace plausible que organizaciones ya visitadas por el grupo de ciberespionaje puedan acabar en el punto de mira de un ataque de ransomware posterior.

Dos programas financieros aún sin parche

Más allá de AnySign4PC, AhnLab ha señalado que la misma condición fue explotada en otros dos productos de seguridad financiera, identificados como “A” e “I”, de los que no se han revelado identidades ni versiones concretas. A día de hoy, no existen parches públicos para esos dos programas. KISA ha difundido la única indicación firme: eliminar de inmediato las versiones 1.1.4.4 a 1.1.4.6 de AnySign4PC y actualizar a la 1.1.5.0.

La actividad ha sido reconstruida conjuntamente por KISA, el Servicio Nacional de Inteligencia, la Agencia Nacional de Policía, el Instituto de Seguridad Financiera y las empresas de seguridad AhnLab, S2W, ENKI Whitehat y Plainbit. La atribución continúa apuntando a un grupo estatal no identificado.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →