ثغرة AnySign4PC استُغلت في حملة تجسس استهدفت مستخدمين بكوريا الجنوبية، إذ يكفي فتح صفحة موثوقة مصابة لزرع باب خلفي بصمت.
ما هي ثغرة AnySign4PC ولماذا أثارت القلق؟
كشفت جهات أمنية في كوريا الجنوبية، بالتعاون مع عدة شركات متخصصة، عن حملة مرتبطة بجهة مدعومة من دولة استهدفت مواقع محلية موثوقة بعد اختراقها. الفكرة الأخطر هنا أن الزائر لا يحتاج إلى تحميل ملف أو الضغط على نافذة تأكيد، لأن الاستغلال يتم مباشرة إذا كان الجهاز يحتوي على إصدار ضعيف من برنامج AnySign4PC.
البرنامج يُستخدم في التوقيعات الإلكترونية المعتمدة على الشهادات الرقمية، لذلك انتشاره في البيئات المالية والإدارية يجعل أثر الهجوم واسعًا. ووفق ما رصدته تيكبامين، فإن المهاجمين استخدموا هذه الثغرة لزرع برمجيات خلفية مثل SIGNBT وCOPPERHEDGE بهدف الوصول الخفي إلى الأنظمة.
- الإصدارات المتأثرة: من 1.1.4.4 إلى 1.1.4.6
- الإصدار الآمن: 1.1.5.0
- الإجراء الموصى به: حذف النسخ الضعيفة وتحديث البرنامج فورًا
كيف نُفذت الهجمات عبر المواقع الكورية المخترقة؟
الحملة جمعت بين أسلوبين معروفين: التصيد الموجّه وWatering Hole. في الأسلوب الأول، أُرسلت رسائل تبدو كأنها سير ذاتية أو عروض توظيف أو مواد استثمارية أو استطلاعات مهنية لخداع الضحايا.
أما الأسلوب الثاني فاعتمد على اختراق مواقع حقيقية يُحتمل أن يزورها المستهدفون بالفعل، من بينها مواقع في قطاعات الأخبار والصحة والتعليم والتصنيع. وبذلك أصبح مجرد زيارة الصفحة كافيًا لبدء العدوى على الأجهزة المعرضة للخطر.
ما الذي يجعل هذه الطريقة خطيرة؟
- لا تحتاج إلى تنزيل يدوي من المستخدم
- تعتمد على مواقع موثوقة بدل الروابط المشبوهة
- تستهدف برمجيات أمنية محلية مستخدمة على نطاق واسع
- تسهل زرع أبواب خلفية طويلة الأمد داخل المؤسسة
كم بلغ حجم الاختراقات وما الذي اكتشفته التحقيقات؟
إحدى الشركات المشاركة في التحليل قالت إنها رصدت مؤشرات مرتبطة بهذه الحملة داخل 72 مؤسسة خلال 2026، كما حددت 15 موقعًا شرعيًا استُخدمت كنقاط اصطياد للضحايا. مع ذلك، لا يعني هذا الرقم أن جميع الحالات كانت اختراقات كاملة ومؤكدة بالمستوى نفسه.
كما ظهرت تقاطعات تقنية مع هجمات انتهت لاحقًا ببرمجية فدية، بما في ذلك أسلوب الوصول الأولي وأسماء ملفات خبيثة وبصمة مفتاح SSH والبنية التحتية الشبكية. لكن المحققين لم يجزموا بأن الجهة نفسها نفذت كل العمليات، ما يترك باب الاحتمالات مفتوحًا.
كيف تحمي جهازك من ثغرة AnySign4PC الآن؟
الحماية هنا تبدأ من التدقيق في النسخة المثبتة على الجهاز، ثم حذف أي إصدار متأثر قبل إعادة التثبيت أو التحديث إلى النسخة الأحدث. كذلك يجب مراقبة الأنظمة التي زارت مواقع كورية محلية خلال الفترة السابقة، خصوصًا داخل الشركات والمؤسسات المالية.
- تحقق من إصدار AnySign4PC فورًا
- احذف الإصدارات الضعيفة بدل الاكتفاء بتعطيلها
- افحص الأجهزة بحثًا عن SIGNBT وCOPPERHEDGE
- راجع سجلات التصفح والاتصالات الخارجية غير المعتادة
في الخلاصة، تُظهر ثغرة AnySign4PC كيف يمكن لموقع موثوق أن يتحول إلى قناة اختراق صامتة. ولهذا ترى تيكبامين أن التحديث السريع، إلى جانب مراقبة أي مؤشرات لباب خلفي، أصبحا ضرورة وليس مجرد إجراء احترازي.