AnySign4PC zero-day exploité comme porte d’accès : 72 entités sud-coréennes touchées, même canal utilisé par le ransomware Gunra
Exploitation d'une faille zero-day dans AnySign4PC touchant 72 entités sud-coréennes via des water-holes, avec des liens vers le ransomware Gunra.
Image d’illustration générée par IA
De la simple visite d’un site à l’infection sans clic
Le mécanisme était aussi simple que silencieux. Il suffisait d’atterrir sur l’une des pages compromises – quinze sites sud-coréens légitimes utilisés comme points d’eau – pour recevoir un code malveillant sans aucune invite, téléchargement ou clic. L’attaque exploitait une vulnérabilité zero-day dans le logiciel de signature électronique certifiée AnySign4PC, solution très répandue en Corée du Sud pour la signature de documents numériques. Les versions vulnérables vont de la 1.1.4.4 à la 1.1.4.6 ; le correctif a été publié par la KISA en juin 2026 avec la version 1.1.5.0.
L’activité a été observée à partir de la seconde moitié de 2025 et s’est intensifiée en 2026. Les campagnes combinaient spear-phishing et compromission de sites de confiance, permettant l’exécution de shellcode directement en mémoire et l’injection de charges utiles dans des processus Microsoft légitimes tels que svchost.exe et SyncHost.exe.
Les backdoors qui prenaient le contrôle
Sur les systèmes atteints, deux souches malveillantes étaient implantées : SIGNBT (alias Struggle, dans les versions 0.0.1, 1.2 et 3.0) et COPPERHEDGE (alias Brandoor). Toutes deux dotées de capacités complètes de commande et contrôle : exécution de commandes à distance, exfiltration sélective de fichiers, reconnaissance du réseau interne, injection dans d’autres processus et chargement de charges additionnelles.
Le déplacement latéral utilisait des exploits d’élévation de privilèges, Mimikatz, RDP et NLBrute, tandis que l’effacement des traces était confié à des utilitaires légitimes comme SDelete et CCleaner. AhnLab a identifié des preuves de compromission dans 72 organisations en 2026, réparties dans les secteurs de la santé, de l’éducation, de l’industrie, des médias et d’autres domaines.
L’ombre du ransomware Gunra
Un élément préoccupant concerne l’infrastructure partagée avec l’attaque au ransomware Gunra, observée en mars 2026. Il n’a pas été prouvé que les opérateurs soient les mêmes, mais les points de recoupement sont nombreux :
- Le même site de santé sud-coréen précédemment compromis a servi de tremplin aux deux campagnes.
- La même vulnérabilité a été exploitée sur un produit de sécurité financière qu’AhnLab appelle « logiciel financier A ».
- Les fichiers temporaires comme
net.tmpetinet.tmp, l’empreinte digitale de la clé SSH utilisée pour les accès distants, l’infrastructure de reverse-tunneling et le domaine destiné aux scripts offensifs (jshosting[.]me) coïncident parfaitement.
Ce partage suggère un accès initial commun, peut-être fourni par un courtier, et rend plausible qu’une organisation déjà visitée par le groupe de cyberspionnage puisse se retrouver dans la ligne de mire d’une attaque ransomware ultérieure.
Deux logiciels financiers toujours sans correctif
Au-delà d’AnySign4PC, AhnLab a signalé que la même condition a été exploitée sur deux autres produits de sécurité financière, désignés par « A » et « I », dont ni l’identité ni les versions précises n’ont été révélées. À ce jour, aucun correctif public n’existe pour ces deux logiciels. La KISA a émis la seule recommandation ferme : supprimer immédiatement les versions 1.1.4.4 à 1.1.4.6 d’AnySign4PC et passer à la 1.1.5.0.
L’activité a été reconstituée conjointement par la KISA, le National Intelligence Service, la National Police Agency, le Financial Security Institute et les sociétés de sécurité AhnLab, S2W, ENKI Whitehat et Plainbit. L’attribution reste attribuée à un groupe étatique non nommé.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




