AnySign4PC zero-day exploité comme porte d’accès : 72 entités sud-coréennes touchées, même canal utilisé par le ransomware Gunra

Exploitation d'une faille zero-day dans AnySign4PC touchant 72 entités sud-coréennes via des water-holes, avec des liens vers le ransomware Gunra.

AnySign4PC zero-day exploité comme porte d’accès : 72 entités sud-coréennes touchées, même canal utilisé par le ransomware Gunra
APT

Image d’illustration générée par IA

De la simple visite d’un site à l’infection sans clic

Le mécanisme était aussi simple que silencieux. Il suffisait d’atterrir sur l’une des pages compromises – quinze sites sud-coréens légitimes utilisés comme points d’eau – pour recevoir un code malveillant sans aucune invite, téléchargement ou clic. L’attaque exploitait une vulnérabilité zero-day dans le logiciel de signature électronique certifiée AnySign4PC, solution très répandue en Corée du Sud pour la signature de documents numériques. Les versions vulnérables vont de la 1.1.4.4 à la 1.1.4.6 ; le correctif a été publié par la KISA en juin 2026 avec la version 1.1.5.0.

L’activité a été observée à partir de la seconde moitié de 2025 et s’est intensifiée en 2026. Les campagnes combinaient spear-phishing et compromission de sites de confiance, permettant l’exécution de shellcode directement en mémoire et l’injection de charges utiles dans des processus Microsoft légitimes tels que svchost.exe et SyncHost.exe.

Les backdoors qui prenaient le contrôle

Sur les systèmes atteints, deux souches malveillantes étaient implantées : SIGNBT (alias Struggle, dans les versions 0.0.1, 1.2 et 3.0) et COPPERHEDGE (alias Brandoor). Toutes deux dotées de capacités complètes de commande et contrôle : exécution de commandes à distance, exfiltration sélective de fichiers, reconnaissance du réseau interne, injection dans d’autres processus et chargement de charges additionnelles.

Le déplacement latéral utilisait des exploits d’élévation de privilèges, Mimikatz, RDP et NLBrute, tandis que l’effacement des traces était confié à des utilitaires légitimes comme SDelete et CCleaner. AhnLab a identifié des preuves de compromission dans 72 organisations en 2026, réparties dans les secteurs de la santé, de l’éducation, de l’industrie, des médias et d’autres domaines.

L’ombre du ransomware Gunra

Un élément préoccupant concerne l’infrastructure partagée avec l’attaque au ransomware Gunra, observée en mars 2026. Il n’a pas été prouvé que les opérateurs soient les mêmes, mais les points de recoupement sont nombreux :

  • Le même site de santé sud-coréen précédemment compromis a servi de tremplin aux deux campagnes.
  • La même vulnérabilité a été exploitée sur un produit de sécurité financière qu’AhnLab appelle « logiciel financier A ».
  • Les fichiers temporaires comme net.tmp et inet.tmp, l’empreinte digitale de la clé SSH utilisée pour les accès distants, l’infrastructure de reverse-tunneling et le domaine destiné aux scripts offensifs (jshosting[.]me) coïncident parfaitement.

Ce partage suggère un accès initial commun, peut-être fourni par un courtier, et rend plausible qu’une organisation déjà visitée par le groupe de cyberspionnage puisse se retrouver dans la ligne de mire d’une attaque ransomware ultérieure.

Deux logiciels financiers toujours sans correctif

Au-delà d’AnySign4PC, AhnLab a signalé que la même condition a été exploitée sur deux autres produits de sécurité financière, désignés par « A » et « I », dont ni l’identité ni les versions précises n’ont été révélées. À ce jour, aucun correctif public n’existe pour ces deux logiciels. La KISA a émis la seule recommandation ferme : supprimer immédiatement les versions 1.1.4.4 à 1.1.4.6 d’AnySign4PC et passer à la 1.1.5.0.

L’activité a été reconstituée conjointement par la KISA, le National Intelligence Service, la National Police Agency, le Financial Security Institute et les sociétés de sécurité AhnLab, S2W, ENKI Whitehat et Plainbit. L’attribution reste attribuée à un groupe étatique non nommé.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →