Lazarus использовала 0-day в Windows для атак на оборонные компании
Северокорейская хакерская группировка Lazarus использовала уязвимость нулевого дня в Windows (CVE-2026-68820) для атак на компании оборонного сектора. Об этом сообщают исследователи Check Point, отслеживающие новую волну давней кампании Operation Dream Job.
Microsoft закрыла уязвимость в августовском выпуске Patch Tuesday, пометив её как активно эксплуатируемую. По данным исследователей, Lazarus применяла её с начала июля. Речь идёт об ошибке типа use-after-free во вспомогательном драйвере Windows для WinSock (AFD.sys), которая позволяет локально аутентифицированному пользователю запустить специально сформированное приложение, спровоцировать состояние гонки и без какого-либо взаимодействия с пользователем получить привилегии SYSTEM.
Приманка через фальшивые вакансии
Очередная волна Operation Dream Job нацелена на организации в сферах обороны, аэрокосмической отрасли и авиации в Европе и Индии. Классический приём кампании — поддельные предложения о работе, рассылаемые сотрудникам интересующих злоумышленников компаний. По меньшей мере в одном случае атакующие скомпрометировали организацию во Франции и использовали её для целевого фишинга по новым жертвам.
Эксплойт для CVE-2026-68820, поддерживающий сборки Windows 11 26100 и 26200, Lazarus встроила в новую версию руткита режима ядра FudModule. Помимо уже известных возможностей — отключения телеметрии EDR и вмешательства в работу защитных продуктов — обновлённый руткит научился подменять параметры Smart App Control.
Новый бэкдор и веб-шелл
В ходе атак развёртывался новый бэкдор Troy, поддерживающий 17 команд: разведку системы и процессов, загрузку, скачивание, удаление и архивную эксфильтрацию файлов, скрытое выполнение команд, удалённое завершение процессов, инъекцию DLL в память, а также изменение конфигурации и таймингов обращения к серверу.
Отдельно исследователи зафиксировали сканирование уязвимых установок Roundcube. Получив доступ, вероятно, по утёкшим учётным данным, атакующие эксплуатировали уязвимость десериализации PHP-объектов CVE-2025-49113 и устанавливали новый веб-шелл RelayShell. Всего обнаружено не менее 17 заражённых им серверов.
По словам Check Point, кампания имела глобальный охват: активность распространялась на Южную Америку, включая Бразилию, а успешные атаки зафиксированы в Западной Европе — во Франции и Германии. Особый интерес злоумышленники проявляли к организациям, связанным с военными технологиями: сенсорами наблюдения, дронами и робототехникой.
Исследователи отмечают, что Lazarus продолжает эволюционировать в сторону более скрытных операций, адаптируясь к атакуемой среде. В данном случае для маскировки вредоносного трафика группировка использовала легитимную веб-инфраструктуру — скомпрометированные серверы Roundcube. Check Point опубликовала список индикаторов компрометации и YARA-правило для обнаружения RelayShell.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.