Cảnh báo: Tin tặc khai thác lỗ hổng zero-day trong AnySign4PC để cài cắm backdoor
Các cơ quan chức năng Hàn Quốc vừa phát đi cảnh báo về một chiến dịch tấn công tinh vi, lợi dụng lỗ hổng zero-day trong phần mềm AnySign4PC để lây nhiễm mã độc mà không cần sự tương tác từ người...
- Giọng nữ Bắc
Một chiến dịch tấn công mạng được cho là có sự hậu thuẫn từ nhà nước đang nhắm vào người dùng tại Hàn Quốc thông qua các trang web nội địa uy tín. Kẻ tấn công đã lợi dụng các trang web này làm bàn đạp (watering hole) để khai thác lỗ hổng trong phần mềm bảo mật tài chính AnySign4PC, từ đó cài cắm các backdoor nguy hiểm như SIGNBT hoặc COPPERHEDGE vào hệ thống của nạn nhân.
Table Of Content
Cơ chế tấn công không cần tương tác
Theo báo cáo từ Cơ quan Internet & An ninh Hàn Quốc (KISA), các phiên bản AnySign4PC từ 1.1.4.4 đến 1.1.4.6 đều chứa lỗ hổng buffer overflow nghiêm trọng. Điểm đáng chú ý là kẻ tấn công có thể thực thi mã từ xa (RCE) mà không cần người dùng phải tải xuống bất kỳ tệp tin nào hay thực hiện thao tác xác nhận. Người dùng được khuyến cáo cập nhật lên phiên bản 1.1.5.0 hoặc gỡ bỏ hoàn toàn các phiên bản cũ.
Các chuyên gia từ ENKI Whitehat xác nhận đây là một lỗ hổng zero-day đã bị khai thác từ nửa cuối năm 2025. Kẻ tấn công sử dụng chuỗi exploit phức tạp, bao gồm các tệp hình ảnh PNG để trao đổi khóa, kiểm tra phiên bản phần mềm và thực thi shellcode thông qua giao thức WebSocket.
Mối liên hệ với mã độc tống tiền Gunra
Đáng chú ý, các cuộc điều tra từ AhnLab và các đơn vị bảo mật khác cho thấy sự trùng lặp về hạ tầng mạng, dấu vân tay khóa SSH và phương thức hoạt động giữa chiến dịch gián điệp này với các cuộc tấn công của mã độc tống tiền Gunra. Dù chưa có bằng chứng khẳng định cùng một nhóm thực hiện, nhưng sự tương đồng về kỹ thuật (như sử dụng tệp net.tmp, inet.tmp và các kỹ thuật anti-forensic) cho thấy khả năng chia sẻ công cụ hoặc tài nguyên giữa các nhóm tội phạm mạng.
Khuyến nghị bảo mật
Các chuyên gia nhấn mạnh rằng việc phát hiện dựa trên file tĩnh (file-based detection) không còn hiệu quả do mã độc có khả năng tự xóa dấu vết và chạy trong bộ nhớ. Thay vào đó, quản trị viên hệ thống cần tập trung vào:
- Giám sát các hành vi tải DLL bất thường từ các tiến trình hợp lệ.
- Theo dõi các kết nối SSH tunnel ngược (reverse tunnel) đáng ngờ.
- Kiểm tra các tiến trình như svchost.exe hoặc SyncHost.exe để phát hiện dấu hiệu bị tiêm mã độc (process injection).
- Lưu trữ dữ liệu bộ nhớ tiến trình, bản ghi registry và các sự kiện tải DLL để phục vụ công tác điều tra số (forensics).
Hiện tại, KISA và các đơn vị liên quan vẫn đang tiếp tục theo dõi sát sao các hoạt động của nhóm tấn công này. Người dùng doanh nghiệp và cá nhân tại Hàn Quốc cần đặc biệt cảnh giác với các tệp tin đính kèm trong email tuyển dụng hoặc các trang web không rõ nguồn gốc.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.