استغلال AnySign4PC عبر مواقع كورية مخترقة: تثبيت أبواب خلفية بصمت

كشفت السلطات الكورية الجنوبية وأربع شركات أمنية عن حملة مدعومة من دولة، استغلت مواقع محلية موثوقة لزرع أبواب خلفية من نوع SIGNBT وCOPPERHEDGE على أنظمة الزوار المستهدفين.…
مقدمة تحليلية
كشفت السلطات الكورية الجنوبية وأربع شركات أمنية عن حملة مدعومة من دولة، استغلت مواقع محلية موثوقة لزرع أبواب خلفية من نوع SIGNBT وCOPPERHEDGE على أنظمة الزوار المستهدفين. الحملة، التي تم الإعلان عنها في 30 يوليو 2026، استهدفت برنامج الأمن المالي AnySign4PC، مستغلة إصداراته الضعيفة 1.1.4.4 حتى 1.1.4.6 لتثبيت البرمجيات الخبيثة دون أي تدخل من المستخدم أو مطالبات تحميل. وكالة الإنترنت والأمن الكورية (KISA) حددت الإصدار 1.1.5.0 كإصدار ثابت، وأوصت بحذف أي تثبيتات معرضة للخطر، مما يؤكد الفشل الجذري في حماية البرمجيات المالية الأساسية من استغلال الثغرات الصفرية. هذا الهجوم المكثف يمثل نقطة ضعف حرجة في البنية التحتية الرقمية لقطاعات حيوية، بما في ذلك الأخبار والرعاية الصحية والتعليم والتصنيع، عبر وسيط كان من المفترض أن يوفر الأمان.
التحليل التقني
اعتمدت هذه الحملة على استغلال ثغرة صفرية في برنامج AnySign4PC، وهو برنامج توقيع إلكتروني قائم على الشهادات. ENKI Whitehat، التي رصدت النشاط منذ النصف الثاني من عام 2025، حددت AnySign4PC كأحد المنتجات المستهدفة. الإصدارات المتأثرة هي 1.1.4.4 و1.1.4.5 و1.1.4.6، وقد تم إصلاح الثغرة في الإصدار 1.1.5.0. لم تقدم KISA في إشعارها الأمني الصادر في 1 يونيو 2026 معرف CVE لهذه الثغرة المحددة في AnySign4PC، وحتى 30 يوليو 2026، لم تظهر أي CVEs عامة سوى CVE-2020-7882، وهي ثغرة اختراق دليل غير ذات صلة تؤثر على إصدارات أقدم.
تضمنت سلسلة الاستغلال، التي وصفها تقرير AhnLab “Operation Double Barrel”، أربعة صور PNG تستخدم لتبادل المفاتيح، والتحقق من إصدار البرنامج المثبت، وتسليم رمز استغلال خاص بالإصدار، والإبلاغ عن نجاح التنفيذ. الصفحة الخبيثة تواصلت مع برنامج الأمن المحلي عبر WebSocket وأطلقت تجاوز سعة المخزن المؤقت (buffer overflow) لتنفيذ shellcode. بعد ذلك، تم حقن الحمولة في عمليات Microsoft الشرعية، مثل svchost.exe أو SyncHost.exe. استنادًا إلى عملية الاختراق، قام المهاجمون بتثبيت:
- Struggle: وهو ما يتوافق مع SIGNBT 3.0، وتوجد منه إصدارات SIGNBT 0.0.1 و1.2.
- Brandoor: وهو الاسم الذي يطلقه AhnLab على الباب الخلفي COPPERHEDGE.
دعمت البرمجيات الخبيثة تنفيذ الأوامر عن بعد، وسرقة الملفات، والاستطلاع الداخلي، وحقن العمليات، وتسليم حمولات إضافية. لاحظت Plainbit في تقريرها الجنائي إعادة بناء لإحدى حوادث مواقع تجمعات الضحايا، حيث قام المهاجمون بتعيين أنظمة الضحية المواجهة للإنترنت، واخترقوا موقعها، وقاموا بتثبيت webshell، وأدخلوا JavaScript في صفحة مقال إخباري شرعي. عند زيارة الهدف للصفحة، أنتج برنامج الأمان الضعيف خطأً وأنشأ DLL خبيثًا دون أي مطالبة بتنزيل أو تفاعل آخر من المستخدم. استخدم المهاجمون لاحقًا استغلالات تصعيد الامتيازات، وMimikatz وأدوات بيانات الاعتماد الأخرى، واتصالات بروتوكول سطح المكتب البعيد (RDP)، وNLBrute للتنقل عبر الشبكة.
مكافحة التحليل الجنائي وآليات التخفي
كشف تحليل S2W لثلاثة مجموعات برمجيات خبيثة عن نمط متكرر من تحميل DLL side-loading، وكتل تسجيل مشفرة، وتحميل قابل للتنفيذ محمول (Portable Executable) في الذاكرة. استخدم المهاجمون نفس الإجراء المضاد للتحليل الجنائي، حيث أعادوا تسمية الملفات الخبيثة إلى أسماء عشوائية من أربعة أحرف قبل حذفها. لاحظت Plainbit تدمير أدلة إضافية باستخدام SDelete وCCleaner. كما وجدت ENKI أن الباب الخلفي من النوع 1 حذف تكوين سجله وملفاته بعد نسخها إلى الذاكرة عند التشغيل في الأوضاع 1 أو 2 أو 4 أو 5 مع تمكين الحماية الذاتية، مما يجعل القياسات السلوكية أكثر فائدة من مؤشرات الملف الثابتة.
السياق وتأثير السوق
تواصل وكالة KISA تحديد هجمات التصيد الاحتيالي ومواقع تجمعات الضحايا المدعومة من دولة، مما يشير إلى استمرارية هذا النوع من التهديدات. لم توضح التقارير العامة ما إذا كان المهاجمون قد استمروا في استغلال AnySign4PC بعد توفر الإصدار 1.1.5.0. قدمت KISA وخدمة الاستخبارات الوطنية (NIS) ووكالة الشرطة الوطنية (NPA) والمعهد المالي للأمن (FSI) المشورة الأمنية المشتركة بناءً على تحليل أجرته AhnLab وS2W وENKI Whitehat وPlainbit.
كشف تحقيق AhnLab عن أدلة على هجمات ذات صلة في 72 منظمة خلال عام 2026، كما تم العثور على 15 موقعًا إلكترونيًا شرعيًا استخدمت كنقاط تجمعات ضحايا. تداخلت الأدلة المشتركة مع هجمات انتهت ببرنامج فدية Gunra في مارس 2026. استخدمت هذه الهجمات نفس موقع الرعاية الصحية المخترق ونفس الثغرة الأمنية في المنتج الذي تشير إليه AhnLab باسم “برنامج الأمن المالي A”، رغم عدم تحديد هويته، وبالتالي لم يثبت أن الثغرة المرتبطة بـ Gunra كانت في AnySign4PC. استخدمت كلتا العمليتين نفس أسماء الملفات net.tmp وinet.tmp، وبصمة مفتاح SSH العام Qr1to32lQHxEu6phzNyrTZrU0iElrOfVWMBLNqoen24، وعنوان النفق العكسي 176.65.128[.]26، وتم استخدام النطاق jshosting[.]me لتوزيع نصوص الاستغلال. Gunra يعمل كبرنامج فدية كخدمة، وقد أثر على 32 شركة اعتبارًا من 9 مارس 2026، بما في ذلك 5 شركات كورية جنوبية، وتحول من برامج الفدية المشتقة من Conti إلى إصدارات Windows وLinux خاصة به.
على الرغم من أن التوجيه الحكومي الحالي وتقرير Operation Double Barrel وصفا الجهة الفاعلة التي تركز على التجسس بأنها مجموعة تهديد مدعومة من دولة، إلا أنهما لم ينسبا رسميًا الحملة الكاملة بين عامي 2025 و2026 إلى مجموعة Lazarus، ولم يربطا Lazarus بـ Gunra. ومع ذلك، نسبت AhnLab في تقرير منفصل نُشر في أبريل، هجومًا على AnySign4PC في مارس 2026 إلى Lazarus. ووثقت Kaspersky أيضًا استخدام Lazarus لمواقع تجمعات الضحايا وبرامج الأمن الكورية الجنوبية وSIGNBT وCOPPERHEDGE خلال Operation SyncHole السابقة، التي أثرت على 6 شركات كورية جنوبية عبر AnySign4PC في أبريل 2025. وجدت AhnLab أيضًا أن العديد من المواقع المخترقة كانت متصلة بنفس شركة التطوير والإدارة، مما يشير إلى مسار محتمل لسلسلة التوريد.
رؤية Glitch4Techs
إن استغلال برمجيات الأمن المالي الرئيسية مثل AnySign4PC عبر ثغرة صفرية، وتثبيت أبواب خلفية متطورة دون تدخل المستخدم، يكشف عن ضعف بنيوي في دفاعات كوريا الجنوبية الرقمية. التكلفة الحقيقية لهذا الإهمال ليست فقط في البيانات المخترقة أو الأنظمة المعطلة، بل في تآكل الثقة في البنية التحتية المصممة لحماية المعاملات الحساسة. حقيقة أن الإصدارات 1.1.4.4 حتى 1.1.4.6 كانت عرضة لهذا الاستغلال المباشر، وعدم وجود معرف CVE عام لهذه الثغرة المحددة حتى 30 يوليو 2026، يعني أن مجتمع الأمن كان يتخبط في الظلام بينما كانت المجموعات المدعومة من الدولة، وربما جهات أخرى ذات دوافع مالية مثل مشغلي Gunra، تستغل نقطة ضعف حرجة. هذا فشل تشغيلي صارخ يستحق إعادة تقييم شاملة لكامل منظومة أمن البرمجيات الحكومية والمالية.
الوعود الأمنية لا تحصن الأنظمة؛ الحقائق التقنية وحدها تفعل.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



