Hakerat shfrytëzojnë AnySign4PC përmes faqeve koreane të komprometuara për të instaluar backdoor-e

Hakerat shfrytëzojnë AnySign4PC përmes faqeve koreane të komprometuara për të instaluar backdoor-e

Sulmuesit po përdorin faqe interneti koreane të komprometuara për të shfrytëzuar një dobësi në softuerin e përdorur gjerësisht AnySign4PC, duke instaluar në heshtje backdoor-e në pajisjet e viktimave pa paralajmërim ose pëlqim të përdoruesit.

Një valë e re sulmesh po synon përdoruesit e AnySign4PC, një softuer për nënshkrim dixhital dhe vërtetim identiteti që kërkohet zakonisht nga faqet e bankingut, e-tregtisë dhe qeveritare të Koresë së Jugut. Studiuesit e sigurisë kanë vërejtur se hakerat po depërtojnë në faqe legjitime koreane dhe po futin kod keqdashës që shfrytëzon një dobësi të paspecifikuar në platformën AnySign4PC. Kur një vizitor i pavetëdijshëm futet në një nga këto faqe të komprometuara, shfrytëzimi shkakton shkarkimin dhe instalimin në heshtje të një backdoor-i—e gjitha pa shfaqur asnjë paralajmërim, kërkesë apo ndërveprim me përdoruesin.

AnySign4PC është një softuer i ndërmjetëm sigurie i adoptuar gjerësisht në Kore për nënshkrime dixhitale me vlerë ligjore dhe verifikim identiteti. Ai funksionon si një shërbim në sfond në sistemet Windows dhe integrohet me shfletuesit e internetit përmes një trajtuesi lokal protokolli. Për shkak se shumë portale qeveritare dhe financiare me trafik të lartë e bëjnë instalimin e tij të detyrueshëm, softueri është i pranishëm në miliona kompjuterë. Zinxhiri i sulmit i raportuar së fundmi tregon se thjesht vizitimi i një faqeje të hakuar mund të mjaftojë që malware-i të zërë vend, duke e kthyer softuerin e besuar në një mekanizëm të fshehtë shpërndarjeje për sulmuesit.

Pasi instalohet, backdoor-i siguron akses në distancë në pajisjen e infektuar, duke hapur derën për vjedhjen e kredencialeve, lëvizje anësore brenda rrjeteve, nxjerrje të të dhënave ose instalim të ngarkesave shtesë. Për bizneset dhe administratorët e IT-së, rreziku rritet nëse punonjësit përdorin stacione pune që gjithashtu aksesojnë këto faqe, duke ekspozuar potencialisht rrjetet e korporatave ndaj shkeljeve. Fakti që nuk shfaqet asnjë dialog miratimi e bën komprometimin veçanërisht të vështirë për t'u zbuluar nga përdoruesi përfundimtar.

Pronarët e faqeve të internetit, veçanërisht ata që operojnë portale në gjuhën koreane ose specifike për rajonin, duhet ta trajtojnë këtë si një kujtesë të fortë për rreziqet në kaskadë të komprometimit të një faqeje. Një sulmues që merr kontrollin e serverit tuaj të internetit mund të injektojë skripta që synojnë dobësitë në softuerin lokal të vizitorëve. Skanimi i rregullt i dobësive, arnimi i sistemit tuaj të menaxhimit të përmbajtjes, përdorimi i një muri mbrojtës aplikacionesh dhe monitorimi për ndryshime të paautorizuara në skedarë janë mbrojtje thelbësore. Për pronarët e faqeve që përdorin zgjidhje hosting të menaxhuara që përfshijnë monitorim të integritetit të skedarëve dhe arnim proaktiv të sigurisë—të tilla si ato të ofruara nga AEU Hosting—rreziku për t'u bërë një shpërndarës i pavullnetshëm malware-i zvogëlohet ndjeshëm.

Përdoruesve u këshillohet ta mbajnë AnySign4PC të përditësuar—megjithëse në kohën e shkrimit nuk ishte konfirmuar asnjë arnim zyrtar për defektin e shfrytëzuar—dhe të konsiderojnë çinstalimin e softuerit nëse nuk kërkohet rreptësisht. Përdorimi i një shfletuesi të dedikuar dhe të izoluar për transaksione të ndjeshme ose shfrytëzimi i një makinerie virtuale mund të kufizojë gjithashtu ekspozimin. Mjetet e zbulimit dhe reagimit në pajisjet fundore (EDR) mund të zbulojnë aktivitetin pasues të backdoor-it. Kjo fushatë nënvizon se si komprometimi i një faqeje të besuar mund të shndërrohet në një kërcënim të përhapur për pajisjet fundore, duke e bërë sigurinë me shtresa të domosdoshme si për operatorët e faqeve ashtu edhe për përdoruesit përfundimtarë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar