Güney Kore'de state-sponsored bir kampanya, yerel web sitelerini hedef aldı ve AnySign4PC güvenlik açığından yararlanarak ziyaretçilere SIGNBT veya COPPERHEDGE arka kapıları yükledi. Saldırganlar, bir sayfayı ziyaret etmek yeterliydi ve herhangi bir indirme veya kullanıcı girişi gerekmeden sistemleri enfekte edebiliyorlardı.
Korea Internet & Security Agency (KISA), AnySign4PC'nin 1.1.4.4 ila 1.1.4.6 sürümlerinin etkilenmiş olduğunu ve 1.1.5.0 sürümünün düzeltme içerdiğini açıkladı. KISA, güvensiz sürümlerin silinmesini öneriyor.
AhnLab, 2026 yılında 72 kuruluşta ilgili saldırı kanıtları tespit etti ve 15 meşru web sitesinin suikast noktaları olarak kullanıldığını bulundu. Şirketin araştırması, Gunra ransomware saldırılarıyla da örtüşmeyi keşfetti.
Saldırganların, state-sponsored phishing ve suikast noktaları saldırılarına devam edip etmedikleri kamu raporlarında belirtilmedi.