韩国互联网振兴院(KISA)联合国家情报院、警察厅和金融安全院,在四家专业安全公司的技术支撑下,于2026年发布了一份威胁警报。警报直指一个令人不安的事实:国家级黑客组织已经成功入侵多个韩国境内受信任的网站,将这些网站作为跳板,利用一项广泛安装在个人电脑上的金融安全软件中的零日漏洞,对访问者实施“无提示”后门植入。受害者不需要点击任何按钮,不需要下载任何文件,只要访问被篡改的页面,系统中的 AnySign4PC 程序就会自动被利用,SIGNBT 或 COPPERHEDGE 后门随即落地。
这一系列攻击手法的曝光,暴露了关键软件供应链中的一个致命盲区:为保障网上银行、电子政务和身份认证而设计的签名工具,本身就成为了国家级定向攻击的入口。KISA 的通报明确指出,受影响的 AnySign4PC 版本为 1.1.4.4 到 1.1.4.6,修复版本 1.1.5.0 已于 2026 年 6 月发布,并建议所有用户立即删除存在漏洞的旧版本。然而,公开的情报并未说明在补丁发布后,攻击者是否停止了对该漏洞的利用。对于安全从业者而言,这段信息空白本身就构成了持续威胁的预警。
![]()
ENKI Whitehat 在这起事件中率先确认了 AnySign4PC 正是被利用的产品之一,并明确表示攻击者利用的是一个零日漏洞。根据该机构的观测,针对该漏洞的野外攻击活动可追溯至 2025 年下半年,也就是说,在 KISA 发布补丁之前,攻击者已经在暗中进行了至少半年的持续渗透。零日漏洞加上无声感染机制,使得这次攻击具备了极高的隐蔽性和成功率,也让大量使用该软件的机构和个人在毫不知情的情况下沦为监听目标。
根据 AhnLab 发布的代号为“Operation Double Barrel”的技术报告,攻击者利用了一条精心设计的漏洞利用链。这条利用链的核心在于通过四个 PNG 图像完成密钥交换、软件版本检测、版本适配的漏洞代码下发以及执行状态回传。整个交互过程并不需要浏览器触发
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.