AnySign4PC zero-day sfruttato come porta d’accesso: colpite 72 realtà sudcoreane, stesso canale usato dal ransomware Gunra
Un zero-day in AnySign4PC ha compromesso 72 realtà sudcoreane via watering hole. Scoperti backdoor e legami col ransomware Gunra per accessi condivisi.
Immagine illustrativa generata con AI
Dalla visita al sito all’infezione senza clic
Il meccanismo era tanto semplice quanto silenzioso. Bastava atterrare su una delle pagine compromesse — quindici siti sudcoreani legittimi usati come watering hole — per ricevere codice malevolo senza alcun prompt, download o clic. L’attacco sfruttava una vulnerabilità zero-day nel software di firma elettronica certificata AnySign4PC, prodotto diffuso in Corea del Sud per la sottoscrizione di documenti digitali. Le versioni vulnerabili vanno dalla 1.1.4.4 alla 1.1.4.6; la patch è stata rilasciata da KISA a giugno 2026 con la release 1.1.5.0.
L’attività è stata osservata a partire dalla seconda metà del 2025 e si è intensificata nel 2026. Le campagne combinavano spear-phishing e compromissione di siti fidati, permettendo l’esecuzione di shellcode direttamente in memoria e l’iniezione di payload in processi Microsoft legittimi come svchost.exe e SyncHost.exe.
I backdoor che prendevano il controllo
Sui sistemi raggiunti venivano impiantati due ceppi malevoli: SIGNBT (alias Struggle, nelle versioni 0.0.1, 1.2 e 3.0) e COPPERHEDGE (alias Brandoor). Entrambi dotati di capacità complete di comando e controllo: esecuzione remota di comandi, furto selettivo di file, ricognizione della rete interna, iniezione in altri processi e caricamento di payload aggiuntivi.
Il movimento laterale sfruttava exploit di privilege escalation, Mimikatz, RDP e NLBrute, mentre la cancellazione delle prove era affidata a utility legittime come SDelete e CCleaner. AhnLab ha identificato evidenze di compromissione in 72 organizzazioni nel 2026, distribuite su sanità, istruzione, manifatturiero, media e altri settori.
L’ombra del ransomware Gunra
Un dato inquietante riguarda l’infrastruttura condivisa con l’attacco ransomware Gunra, osservato a marzo 2026. Non è stato dimostrato che gli operatori siano gli stessi, ma gli elementi di sovrapposizione sono numerosi:
- Lo stesso sito sanitario sudcoreano precedentemente compromesso è stato usato come ponte per entrambe le campagne.
- La medesima vulnerabilità è stata sfruttata su un prodotto di sicurezza finanziaria che AhnLab chiama “software finanziario A”.
- File temporanei come
net.tmpeinet.tmp, l’impronta digitale della chiave SSH usata per accessi remoti, l’infrastruttura di reverse-tunneling e il dominio per script offensivi (jshosting[.]me) coincide perfettamente.
Questa condivisione suggerisce un accesso iniziale comune, forse mediato da un broker, e rende plausibile che organizzazioni già visitate dal gruppo di cyberspionaggio possano finire nel mirino di un attacco ransomware successivo.
Due software finanziari ancora senza correzione
Oltre ad AnySign4PC, AhnLab ha segnalato che la stessa condizione è stata sfruttata su due ulteriori prodotti di sicurezza finanziaria, indicati come “A” e “I”, dei quali non sono state rivelate identità né versioni precise. Ad oggi, non esistono patch pubbliche per questi due software. KISA ha diramato l’unica indicazione certa: eliminare immediatamente le versioni da 1.1.4.4 a 1.1.4.6 di AnySign4PC e aggiornare alla 1.1.5.0.
L’attività è stata ricostruita congiuntamente da KISA, National Intelligence Service, National Police Agency, Financial Security Institute e dalle società di sicurezza AhnLab, S2W, ENKI Whitehat e Plainbit. L’attribuzione rimane a un gruppo statale non nominato.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




