Lazarus использовала 0-day в Windows для атак на оборонные компании

· Безопасность
Северокорейская группировка Lazarus эксплуатировала уязвимость нулевого дня в AFD.sys для повышения привилегий в рамках кампании Operation Dream Job, нацеленной на оборонный сектор Европы, Индии и Латинской Америки.

cover.svg

Северокорейская хакерская группировка Lazarus использовала уязвимость нулевого дня в Windows (CVE-2026-68820) для атак на компании оборонного сектора. Об этом сообщают исследователи Check Point, отслеживающие новую волну давней кампании Operation Dream Job.

Microsoft закрыла уязвимость в августовском выпуске Patch Tuesday, пометив её как активно эксплуатируемую. По данным исследователей, Lazarus применяла её с начала июля. Речь идёт об ошибке типа use-after-free во вспомогательном драйвере Windows для WinSock (AFD.sys), которая позволяет локально аутентифицированному пользователю запустить специально сформированное приложение, спровоцировать состояние гонки и без какого-либо взаимодействия с пользователем получить привилегии SYSTEM.

Приманка через фальшивые вакансии

Очередная волна Operation Dream Job нацелена на организации в сферах обороны, аэрокосмической отрасли и авиации в Европе и Индии. Классический приём кампании — поддельные предложения о работе, рассылаемые сотрудникам интересующих злоумышленников компаний. По меньшей мере в одном случае атакующие скомпрометировали организацию во Франции и использовали её для целевого фишинга по новым жертвам.

Эксплойт для CVE-2026-68820, поддерживающий сборки Windows 11 26100 и 26200, Lazarus встроила в новую версию руткита режима ядра FudModule. Помимо уже известных возможностей — отключения телеметрии EDR и вмешательства в работу защитных продуктов — обновлённый руткит научился подменять параметры Smart App Control.

Новый бэкдор и веб-шелл

В ходе атак развёртывался новый бэкдор Troy, поддерживающий 17 команд: разведку системы и процессов, загрузку, скачивание, удаление и архивную эксфильтрацию файлов, скрытое выполнение команд, удалённое завершение процессов, инъекцию DLL в память, а также изменение конфигурации и таймингов обращения к серверу.

Отдельно исследователи зафиксировали сканирование уязвимых установок Roundcube. Получив доступ, вероятно, по утёкшим учётным данным, атакующие эксплуатировали уязвимость десериализации PHP-объектов CVE-2025-49113 и устанавливали новый веб-шелл RelayShell. Всего обнаружено не менее 17 заражённых им серверов.

По словам Check Point, кампания имела глобальный охват: активность распространялась на Южную Америку, включая Бразилию, а успешные атаки зафиксированы в Западной Европе — во Франции и Германии. Особый интерес злоумышленники проявляли к организациям, связанным с военными технологиями: сенсорами наблюдения, дронами и робототехникой.

Исследователи отмечают, что Lazarus продолжает эволюционировать в сторону более скрытных операций, адаптируясь к атакуемой среде. В данном случае для маскировки вредоносного трафика группировка использовала легитимную веб-инфраструктуру — скомпрометированные серверы Roundcube. Check Point опубликовала список индикаторов компрометации и YARA-правило для обнаружения RelayShell.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.