«Одного посещения страницы было достаточно». Во второй половине 2025 года ENKI Whitehat обнаружила эксплуатацию южнокорейской программы AnySign4PC, предназначенной для электронной подписи на основе сертификатов. Злоумышленники взламывали легальные сайты и превращали их в «водопои»: посетитель открывал заражённую страницу, после чего уязвимая программа на его компьютере запускала чужой код без предупреждения, загрузки файла и каких-либо действий со стороны пользователя. Кампания продолжалась в 2025–2026 годах и была признана государственной. Совместное предупреждение выпустили Korea Internet & Security Agency (KISA), Национальная разведывательная служба, Национальное полицейское агентство и Институт финансовой безопасности. Технический анализ предоставили AhnLab, S2W, ENKI Whitehat и Plainbit.
В AnySign4PC нашли переполнение буфера, позволявшее удалённо выполнять код. Уязвимы версии 1.1.4.4, 1.1.4.5 и 1.1.4.6; исправление вошло в 1.1.5.0. KISA рекомендует удалить уязвимые установки, а не ограничиваться проверкой настроек. До публикации уведомления KISA 1 июня 2026 года брешь использовалась как уязвимость нулевого дня. Продолжились ли атаки после появления 1.1.5.0, открытые отчёты не сообщают. В уведомлении нет номера CVE. По состоянию на 30 июля 2026 года The Hacker News нашёл в CVE Program и National Vulnerability Database (NVD) только CVE-2020-7882, но это старая, не связанная с кампанией ошибка обхода каталогов в прежних версиях AnySign4PC. Подходящий идентификатор мог быть зарезервирован, опубликован под другим описанием либо не попасть в использованные поисковые результаты.
AhnLab назвала расследование Operation Double Barrel, то есть «Операция,,Двустволка"». В 2026 году признаки связанных атак обнаружили в 72 организациях, а 15 легальных сайтов использовались как «водопои». Число 72 нельзя читать как перечень 72 одинаково полно подтверждённых взломов: AhnLab не объяснила критерий включения организации в подсчёт. Атакующая группа официально не названа. Помимо AnySign4PC, злоумышленники эксплуатировали продукты, обозначенные лишь как «финансовое защитное ПО A» и «финансовое защитное ПО I». Их настоящие названия, разработчики, уязвимые и исправленные версии, а также идентификаторы брешей не раскрыты. Поэтому любое упоминание продукта A нельзя автоматически считать ссылкой на AnySign4PC.
Для первичного доступа применялись целевой фишинг и заражённые сайты. Письма маскировались под резюме, предложения о найме, инвестиционные материалы и отраслевые опросы. Под контроль попадали новостные, медицинские, образовательные и производственные ресурсы, в том числе небольшие сайты со слабой защитой, которые регулярно посещали нужные атакующим люди. KISA продолжает фиксировать государственные фишинговые операции и атаки через «водопои» такого типа. На заражённой странице размещалась цепочка из четырёх PNG-изображений: они служили для обмена криптографическими ключами, проверки версии локального защитного ПО, доставки подходящего эксплойта и передачи результата выполнения кода.
Вредоносная страница связывалась с установленной на компьютере программой через WebSocket. Затем переполнение буфера запускало шелл-код, а полезная нагрузка внедрялась в легитимные процессы Microsoft. В разных эпизодах устанавливался Struggle, который AhnLab соотносит с SIGNBT 3.0, либо Brandoor — название AhnLab для бэкдора COPPERHEDGE. Эти инструменты выполняли удалённые команды, похищали файлы, изучали внутреннюю сеть, внедряли код в процессы и загружали следующие компоненты. S2W отдельно разобрала три вредоносных кластера: два доставляли SIGNBT 0.0.1 и SIGNBT 1.2, а третий загрузчик расшифровывал внешнюю нагрузку, которую исследователям получить не удалось. Во всех трёх случаях повторялись DLL side-loading, хранение зашифрованных блоков в реестре Windows и загрузка файлов Portable Executable (PE) прямо в память.
Plainbit восстановила один инцидент по шагам. Нападавшие обследовали доступные из интернета системы организации, взломали её сайт, установили веб-шелл и добавили вредоносный JavaScript на настоящую страницу с новостной статьёй. При визите цели защитная программа выдавала ошибку и создавала вредоносную DLL; запроса на скачивание не появлялось. Бэкдор расшифровывал следующие компоненты в памяти, внедрял код в svchost.exe, а адреса командной инфраструктуры читал из реестра Windows. После закрепления применялись эксплойты повышения привилегий, Mimikatz, другие средства кражи учётных данных, подключения по Remote Desktop Protocol (RDP) и NLBrute. Так атакующие перемещались между узлами внутренней сети.
В одной из цепочек сохранения доступа Plainbit обнаружила запланированную задачу RuntimeBroker. Она запускала task.vbs, скрипт открывал переименованный SSH-клиент SearchHost.exe, после чего создавался обратный SSH-туннель. Для уничтожения следов применялись SDelete и CCleaner. ENKI Whitehat выяснила, что её условный бэкдор Type 1 также умел очищать диск: в режимах 1, 2, 4 и 5 при включённой самозащите он переносил компоненты в память, удалял конфигурацию из реестра, загрузчик и файл бэкдора. После инициализации файлов на диске уже не было. При штатном завершении работы они записывались обратно, причём восстановленный загрузчик получал другой хеш. Постоянный файловый хеш при такой схеме мало пригоден для поиска заражения.
«След Gunra». AhnLab обнаружила технические пересечения государственной шпионской кампании с атаками, завершавшимися шифровальщиком Gunra. В марте 2026 года оператор Gunra воспользовался тем же взломанным медицинским сайтом, той же уязвимостью продукта «финансовое защитное ПО A» и внедрением в SyncHost.exe, встречавшимся в государственной операции. Поскольку название продукта A не раскрыто, утверждать, что Gunra эксплуатировала AnySign4PC, нельзя. Обе цепочки использовали файлы net.tmp и inet.tmp. Аргумент inet.tmp был одинаковым, но фраза об аргументе net.tmp в предоставленном материале оборвана: «Аргумент inet.tmp был идентичен, тогда как net. Обе операции...». Делать из этого фрагмента дополнительные выводы нельзя.
Совпали и инфраструктурные признаки: отпечаток открытого SSH-ключа Qr1to32lQHxEu6phzNyrTZrU0iElrOfVWMBLnqoen24, адрес обратного туннеля 176.65.128[.]26 и домен распространения эксплойт-скриптов jshosting[.]me. AhnLab считает вероятной техническую связь: повторялись уязвимость первичного доступа, имена файлов, способы запуска, SSH-ключ, сеть и маршрут от заражённого сайта к выполнению кода на узле. Это не доказывает, что обеими кампаниями управлял один оператор. Возможны ограниченное взаимодействие групп, общие инструменты, совместная инфраструктура, единый брокер первоначального доступа либо использование одних операционных ресурсов. Точную модель отношений AhnLab установить не смогла.
По отдельному исследованию S2W, Gunra работает по модели ransomware-as-a-service, или RaaS. К 9 марта 2026 года шифровальщик затронул 32 компании, включая пять южнокорейских предприятий. Сначала операция использовала шифровальщик, созданный на основе Conti, затем перешла на собственные сборки для Windows и Linux. При этом ни государственное предупреждение, ни отчёт Operation Double Barrel не связывают Gunra с Lazarus. Совпадение инфраструктуры и методов говорит о повторном использовании доступа или ресурсов, но не заменяет атрибуцию.
«Атрибуция останавливается перед Lazarus». В официальных материалах оператор всей кампании назван только государственной группой. AhnLab отдельно приписала Lazarus одну атаку через «водопой» с AnySign4PC, произошедшую в марте 2026 года; соответствующий отчёт вышел в апреле 2026 года. Ранее Kaspersky описывала Operation SyncHole, где Lazarus применяла заражённые сайты, южнокорейское защитное ПО, SIGNBT и COPPERHEDGE. Эти сведения подтверждают прежнее использование Lazarus программ AnySign4PC, SIGNBT и COPPERHEDGE, однако не доказывают, что группа провела всю Operation Double Barrel или участвовала в атаках Gunra.
У нескольких заражённых сайтов оказались общие компании-разработчики и компании, занимавшиеся их сопровождением. AhnLab допускает маршрут через цепочку поставок, но доказательств взлома исходного кода, механизма обновлений или центральной платформы управления нет. Общий подрядчик мог дать повторяющийся путь к сайтам, однако это ещё не подтверждённая компрометация программной цепочки поставок. Нерешёнными остаются личности государственного оператора, настоящие названия продуктов A и I, их версии и идентификаторы уязвимостей, критерий подсчёта 72 организаций и судьба атак после выпуска AnySign4PC 1.1.5.0.
«Исправьте программу, ищите поведение». Защитникам следует проверять подозрительную загрузку DLL легальными исполняемыми файлами, зашифрованные данные в связанных со службами разделах реестра, выполнение PE-файлов в памяти, необычное создание служб, внедрение в SyncHost.exe и svchost.exe, а также неожиданные исходящие SSH-туннели. S2W советует до завершения процессов и изоляции компьютеров сохранять память процессов, командные строки, значения реестра, события загрузки DLL и сетевые записи: вредоносная программа способна удалить либо изменить дисковые следы. Поведенческая телеметрия здесь надёжнее одиночного хеша, особенно когда Type 1 стирает компоненты, держит их в памяти и после штатного выключения возвращает загрузчик уже с иным хешем.[/final]
В AnySign4PC нашли переполнение буфера, позволявшее удалённо выполнять код. Уязвимы версии 1.1.4.4, 1.1.4.5 и 1.1.4.6; исправление вошло в 1.1.5.0. KISA рекомендует удалить уязвимые установки, а не ограничиваться проверкой настроек. До публикации уведомления KISA 1 июня 2026 года брешь использовалась как уязвимость нулевого дня. Продолжились ли атаки после появления 1.1.5.0, открытые отчёты не сообщают. В уведомлении нет номера CVE. По состоянию на 30 июля 2026 года The Hacker News нашёл в CVE Program и National Vulnerability Database (NVD) только CVE-2020-7882, но это старая, не связанная с кампанией ошибка обхода каталогов в прежних версиях AnySign4PC. Подходящий идентификатор мог быть зарезервирован, опубликован под другим описанием либо не попасть в использованные поисковые результаты.
AhnLab назвала расследование Operation Double Barrel, то есть «Операция,,Двустволка"». В 2026 году признаки связанных атак обнаружили в 72 организациях, а 15 легальных сайтов использовались как «водопои». Число 72 нельзя читать как перечень 72 одинаково полно подтверждённых взломов: AhnLab не объяснила критерий включения организации в подсчёт. Атакующая группа официально не названа. Помимо AnySign4PC, злоумышленники эксплуатировали продукты, обозначенные лишь как «финансовое защитное ПО A» и «финансовое защитное ПО I». Их настоящие названия, разработчики, уязвимые и исправленные версии, а также идентификаторы брешей не раскрыты. Поэтому любое упоминание продукта A нельзя автоматически считать ссылкой на AnySign4PC.
Для первичного доступа применялись целевой фишинг и заражённые сайты. Письма маскировались под резюме, предложения о найме, инвестиционные материалы и отраслевые опросы. Под контроль попадали новостные, медицинские, образовательные и производственные ресурсы, в том числе небольшие сайты со слабой защитой, которые регулярно посещали нужные атакующим люди. KISA продолжает фиксировать государственные фишинговые операции и атаки через «водопои» такого типа. На заражённой странице размещалась цепочка из четырёх PNG-изображений: они служили для обмена криптографическими ключами, проверки версии локального защитного ПО, доставки подходящего эксплойта и передачи результата выполнения кода.
Вредоносная страница связывалась с установленной на компьютере программой через WebSocket. Затем переполнение буфера запускало шелл-код, а полезная нагрузка внедрялась в легитимные процессы Microsoft. В разных эпизодах устанавливался Struggle, который AhnLab соотносит с SIGNBT 3.0, либо Brandoor — название AhnLab для бэкдора COPPERHEDGE. Эти инструменты выполняли удалённые команды, похищали файлы, изучали внутреннюю сеть, внедряли код в процессы и загружали следующие компоненты. S2W отдельно разобрала три вредоносных кластера: два доставляли SIGNBT 0.0.1 и SIGNBT 1.2, а третий загрузчик расшифровывал внешнюю нагрузку, которую исследователям получить не удалось. Во всех трёх случаях повторялись DLL side-loading, хранение зашифрованных блоков в реестре Windows и загрузка файлов Portable Executable (PE) прямо в память.
Plainbit восстановила один инцидент по шагам. Нападавшие обследовали доступные из интернета системы организации, взломали её сайт, установили веб-шелл и добавили вредоносный JavaScript на настоящую страницу с новостной статьёй. При визите цели защитная программа выдавала ошибку и создавала вредоносную DLL; запроса на скачивание не появлялось. Бэкдор расшифровывал следующие компоненты в памяти, внедрял код в svchost.exe, а адреса командной инфраструктуры читал из реестра Windows. После закрепления применялись эксплойты повышения привилегий, Mimikatz, другие средства кражи учётных данных, подключения по Remote Desktop Protocol (RDP) и NLBrute. Так атакующие перемещались между узлами внутренней сети.
В одной из цепочек сохранения доступа Plainbit обнаружила запланированную задачу RuntimeBroker. Она запускала task.vbs, скрипт открывал переименованный SSH-клиент SearchHost.exe, после чего создавался обратный SSH-туннель. Для уничтожения следов применялись SDelete и CCleaner. ENKI Whitehat выяснила, что её условный бэкдор Type 1 также умел очищать диск: в режимах 1, 2, 4 и 5 при включённой самозащите он переносил компоненты в память, удалял конфигурацию из реестра, загрузчик и файл бэкдора. После инициализации файлов на диске уже не было. При штатном завершении работы они записывались обратно, причём восстановленный загрузчик получал другой хеш. Постоянный файловый хеш при такой схеме мало пригоден для поиска заражения.
«След Gunra». AhnLab обнаружила технические пересечения государственной шпионской кампании с атаками, завершавшимися шифровальщиком Gunra. В марте 2026 года оператор Gunra воспользовался тем же взломанным медицинским сайтом, той же уязвимостью продукта «финансовое защитное ПО A» и внедрением в SyncHost.exe, встречавшимся в государственной операции. Поскольку название продукта A не раскрыто, утверждать, что Gunra эксплуатировала AnySign4PC, нельзя. Обе цепочки использовали файлы net.tmp и inet.tmp. Аргумент inet.tmp был одинаковым, но фраза об аргументе net.tmp в предоставленном материале оборвана: «Аргумент inet.tmp был идентичен, тогда как net. Обе операции...». Делать из этого фрагмента дополнительные выводы нельзя.
Совпали и инфраструктурные признаки: отпечаток открытого SSH-ключа Qr1to32lQHxEu6phzNyrTZrU0iElrOfVWMBLnqoen24, адрес обратного туннеля 176.65.128[.]26 и домен распространения эксплойт-скриптов jshosting[.]me. AhnLab считает вероятной техническую связь: повторялись уязвимость первичного доступа, имена файлов, способы запуска, SSH-ключ, сеть и маршрут от заражённого сайта к выполнению кода на узле. Это не доказывает, что обеими кампаниями управлял один оператор. Возможны ограниченное взаимодействие групп, общие инструменты, совместная инфраструктура, единый брокер первоначального доступа либо использование одних операционных ресурсов. Точную модель отношений AhnLab установить не смогла.
По отдельному исследованию S2W, Gunra работает по модели ransomware-as-a-service, или RaaS. К 9 марта 2026 года шифровальщик затронул 32 компании, включая пять южнокорейских предприятий. Сначала операция использовала шифровальщик, созданный на основе Conti, затем перешла на собственные сборки для Windows и Linux. При этом ни государственное предупреждение, ни отчёт Operation Double Barrel не связывают Gunra с Lazarus. Совпадение инфраструктуры и методов говорит о повторном использовании доступа или ресурсов, но не заменяет атрибуцию.
«Атрибуция останавливается перед Lazarus». В официальных материалах оператор всей кампании назван только государственной группой. AhnLab отдельно приписала Lazarus одну атаку через «водопой» с AnySign4PC, произошедшую в марте 2026 года; соответствующий отчёт вышел в апреле 2026 года. Ранее Kaspersky описывала Operation SyncHole, где Lazarus применяла заражённые сайты, южнокорейское защитное ПО, SIGNBT и COPPERHEDGE. Эти сведения подтверждают прежнее использование Lazarus программ AnySign4PC, SIGNBT и COPPERHEDGE, однако не доказывают, что группа провела всю Operation Double Barrel или участвовала в атаках Gunra.
У нескольких заражённых сайтов оказались общие компании-разработчики и компании, занимавшиеся их сопровождением. AhnLab допускает маршрут через цепочку поставок, но доказательств взлома исходного кода, механизма обновлений или центральной платформы управления нет. Общий подрядчик мог дать повторяющийся путь к сайтам, однако это ещё не подтверждённая компрометация программной цепочки поставок. Нерешёнными остаются личности государственного оператора, настоящие названия продуктов A и I, их версии и идентификаторы уязвимостей, критерий подсчёта 72 организаций и судьба атак после выпуска AnySign4PC 1.1.5.0.
«Исправьте программу, ищите поведение». Защитникам следует проверять подозрительную загрузку DLL легальными исполняемыми файлами, зашифрованные данные в связанных со службами разделах реестра, выполнение PE-файлов в памяти, необычное создание служб, внедрение в SyncHost.exe и svchost.exe, а также неожиданные исходящие SSH-туннели. S2W советует до завершения процессов и изоляции компьютеров сохранять память процессов, командные строки, значения реестра, события загрузки DLL и сетевые записи: вредоносная программа способна удалить либо изменить дисковые следы. Поведенческая телеметрия здесь надёжнее одиночного хеша, особенно когда Type 1 стирает компоненты, держит их в памяти и после штатного выключения возвращает загрузчик уже с иным хешем.[/final]