Zuid-Koreaanse autoriteiten en vier beveiligingsbedrijven hebben een door een staat gesponsorde campagne onthuld die vertrouwde binnenlandse websites compromitteerde. Via deze gehackte sites wisten aanvallers lokaal geïnstalleerde financiële beveiligingssoftware te misbruiken en bezoekers te infecteren met de SIGNBT- of COPPERHEDGE-backdoors. Een bezoek aan een geïnfecteerde pagina kon een systeem met een kwetsbare versie van AnySign4PC besmetten zonder dat er een downloadprompt of gebruikersinteractie nodig was.

De Korea Internet & Security Agency (KISA) meldt dat de kwetsbaarheid aanwezig is in AnySign4PC-versies 1.1.4.4 tot en met 1.1.4.6, en dat versie 1.1.5.0 de patch bevat. KISA adviseert dan ook om kwetsbare installaties te verwijderen. AhnLab noemt de aangevallen softwareproducten als financiële beveiligingssoftware A en I, zonder verdere details over versies of kwetsbaarheidsidentificaties te geven. Volgens AhnLab werden in 2026 aanvallen op 72 organisaties vastgesteld, waarbij 15 legitieme websites als watering holes werden gebruikt. Er is ook een verband gevonden met aanvallen die eindigden in de inzet van Gunra-ransomware, waarbij dezelfde initiële toegangsketen, malwarebestandsnamen, uitvoeringpatronen, SSH-sleutelfingerafdruk en netwerkstructuur werden aangetroffen. Dit bewijst echter niet dat één actor verantwoordelijk was voor beide operaties.

De gezamenlijke waarschuwing is uitgegeven door KISA, de National Intelligence Service, National Police Agency en Financial Security Institute, op basis van analyses met AhnLab, S2W, ENKI Whitehat en Plainbit. KISA benadrukt dat dit soort door staten gesponsorde phishing- en watering-hole-aanvallen blijven voorkomen. Aanvallers verstuurden spear-phishingberichten die zich voordeden als cv's, wervingsaanpakken, investeringsmateriaal en branchesurveys. Daarnaast werden nieuws-, gezondheidszorg-, onderwijs-, productie- en kleinere slecht beveiligde websites gecompromitteerd die de beoogde slachtoffers waarschijnlijk bezochten.

ENKI Whitehat identificeerde AnySign4PC, software voor certificaatgebaseerde elektronische handtekeningen, als een kwetsbaar product en meldde dat een zero-day kwetsbaarheid werd uitgebuit. Deze activiteiten werden al vanaf de tweede helft van 2025 waargenomen, ruim voordat KISA in juni 2026 een patch uitbracht. Het Operation Double Barrel-rapport van AhnLab beschrijft een exploitketen waarbij vier PNG-afbeeldingen werden gebruikt om sleutels uit te wisselen, de geïnstalleerde softwareversie te controleren, versiespecifieke exploitcode te leveren en de uitvoeringsstatus te rapporteren. De kwaadaardige pagina communiceerde via WebSocket met het lokale beveiligingsprogramma en veroorzaakte een buffer overflow om shellcode uit te voeren. De payload werd vervolgens geïnjecteerd in legitieme Microsoft-processen.

Afhankelijk van de aanval installeerden de aanvallers Struggle, wat AhnLab koppelt aan SIGNBT 3.0, of Brandoor, de naam voor de COPPERHEDGE-backdoor. Deze malware ondersteunde onder meer remote command execution, diefstal van bestanden, interne verkenning, procesinjectie en het afleveren van extra payloads. Plainbit reconstrueerde een van de watering-hole-incidenten in een forensisch rapport, waarin werd vastgesteld dat aanvallers de internetgerichte systemen van het slachtoffer in kaart brachten, de website compromitteerden, een webshell installeerden en JavaScript toevoegden aan een legitieme nieuwsartikelpagina. Bij bezoek aan deze pagina genereerde de kwetsbare beveiligingssoftware een fout en creëerde zonder downloadprompt een kwaadaardige DLL. De resulterende backdoor ontsleutelde latere fasen in het geheugen, injecteerde code in svchost.exe en las command-and-control-informatie uit het Windows-register. Vervolgens gebruikten de aanvallers privilege-escalatie om hun controle uit te breiden.