Севернокорейската групировка Lazarus беше разкрита да експлоатира уязвимост от тип нулев ден (zero-day) в ядрото на Windows, за да внедри обновена версия на своя прословут rootkit FudModule, се посочва в ново изследване на Check Point Research.
Слабостта, която сега се проследява като CVE-2026-68820, се намира в AFD.sys – спомагателния драйвер (Ancillary Function Driver), който управлява мрежовите сокети дълбоко в ядрото на Windows. Microsoft отстрани уязвимостта на 11 август като част от своя пакет с корекции за сигурност за август (August Patch Tuesday), само няколко дни след отговорното разкриване от страна на Check Point.
Откритието е част от по-широко разследване на нова вълна от Operation Dream Job – дългогодишна шпионска кампания, която Check Point проследява от началото на 2026 г. Тази последна итерация се фокусира върху секторите на отбраната, аерокосмическата индустрия и авиацията, с потвърдена активност в Европа, Индия, Бразилия и други региони.
Атакуващите се представят за служители по подбор на персонал, предлагащи привлекателни възможности за работа – трик за социално инженерство, на който Lazarus разчита от години, за да подмами служители в ключови мишени да отворят зловредни файлове.
Check Point идентифицира две паралелни вериги на инфектиране. Първата разчита на странично зареждане на DLL (DLL sideloading), при което жертвите изтеглят шифрован ZIP архив, съдържащ легитимен подписан четец на PDF файлове, зловреден DLL с име libmupdf.dll и шифрован зловреден код, маскиран с разширение на PDF.
Веднъж стартиран, странично зареденият DLL тихомълком извлича и декриптира скрития злонамерен код в паметта, като същевременно показва на жертвата документ-примамка (в един от случаите фалшиво описание на длъжност в Lockheed Martin), за да поддържа илюзията за легитимност.
Втората верига използва модифициран четец на PDF файлове, наречен SecurityPDF, изграден върху рамката с отворен код MuPDF и модифициран така, че да имитира Enveil – компания за технологии за поверителност.
Киберпрестъпниците дори са създали SEO-оптимизирани уебсайтове за имитация, които се класират високо в резултатите от търсенето за термини като „Enveil SecurityPDF“ – тактика, която им позволява да разделят доставката на зловредния четец от доставката на капана в PDF файла и намалява шансовете за засичане.
И двете вериги в крайна сметка изпълняват MISTPEN – лек инструмент за изтегляне в паметта (downloader), документиран за първи път от Mandiant през 2024 г. MISTPEN злоупотребява с Microsoft Graph API, за да изтегля допълнителни модули от контролирано от атакуващите хранилище в OneDrive, като шифрира целия трафик с AES.
Първоначално той внедрява модули за разузнаване и екранни снимки с цел профилиране на компрометираната машина, а след това, след като целта е потвърдена, доставя модул за ескалация на привилегии, който задейства експлойта за AFD.sys.
Успешното експлоатиране на CVE-2026-68820 предоставя на атакуващите привилегии от ниво SYSTEM и стартира FudModule – характерния за Lazarus rootkit за режим на ядрото (kernel-mode), забелязан за първи път около 2021 г. и преди това свързан с друга AFD.sys уязвимост от типа use-after-free (CVE-2024-38193).
Новият вариант, който Check Point определя като FudModule v3.1, запазва по-голямата част от основния инструментариум за саботаж на rootkit-а: той премахва обратните повиквания за телеметрия, деактивира минифилтрите, спира NT Kernel Logger и блокира над 90 доставчици на ETW (Event Tracing for Windows), използвайки списък за прекратяване, почти идентичен с предишните версии.
Прави впечатление, че той отхвърля специализираната рутина за деактивиране на Microsoft Defender, използвана в по-ранните версии, и вместо това блокира продуктите за сигурност чрез обща система за подтискане. Той също така добавя нова възможност за намеса в Smart App Control чрез нулиране на неговото състояние на политика за проверка и добра репутация.
След като получи повишени привилегии, FudModule инжектира ново копие на MISTPEN в процес на SYSTEM, което позволява на атакуващите да действат невидимо за повечето EDR инструменти, преди да внедрят ForestTiger (отдавна документиран бекдор на Lazarus) или Troy – наскоро идентифициран модулен имплант със 17 команди, способен да краде файлове, да изпълнява отдалечени команди и да инжектира DLL файлове в паметта.
Вместо да изграждат собствени сървъри, Lazarus пренасочват трафика за управление и контрол (C2) през компрометирани уеб пощи Roundcube и сайтове на WordPress или PrestaShop. Много от компрометираните инстанции на Roundcube са били уязвими към CVE-2025-49113 – критична уязвимост при десериализация в PHP, която групата е експлоатирала с помощта на изтекли идентификационни данни, намерени в тъмната мрежа.
Тези сървъри хостват RelayShell – нов PHP уеб шел (web shell), който препредава командите на оператора към жертвите чрез файлова система за съобщения, вместо да изпълнява командите директно, което кара трафика да се слива с нормалната уеб активност.
Check Point е идентифицирала най-малко 17 уникални компрометирани междинни възела за ретранслация и е забелязала, че групата се свързва чрез VPN услуги като ExpressVPN, за да маскира допълнително своя произход.
Организациите, работещи с Windows 11 (версии 26100 или 26200), трябва приоритетно да инсталират корекциите за сигурност от август, за да отстранят уязвимостта CVE-2026-68820, а екипите по сигурността в сектора на отбраната трябва внимателно да проверяват изходящия трафик към инфраструктури, хостващи Roundcube и системи за управление на съдържание (CMS), които могат да функционират като скрити точки за ретранслация, вместо като легитимни пощенски сървъри.