Севернокорейски хакери експлоатират уязвимост от тип нулев ден в Windows (CVE-2026-68820), насочена срещу компании от сектора на отбраната като част от кампанията „Operation Dream Job“.
Microsoft адресира този пропуск в тазмесечните актуализации за сигурност „Patch Tuesday“, като го отбеляза като активно експлоатиран в реална среда. Изследователите установиха, че групата Lazarus е използвала уязвимостта от началото на юли.
Според Microsoft уязвимостта представлява „use-after-free в Windows Ancillary Function Driver за WinSock (AFD.sys)“, която позволява на атакуващия да повиши своите локални привилегии.
Технологичният гигант добави, че локално удостоверен потребител може да стартира специално създадено приложение на засегната система, за да предизвика състояние на състезание (race condition), като в крайна сметка придобие SYSTEM привилегии без необходимост от потребителско взаимодействие.
Неотдавнашна вълна от дългогодишната кампания „Operation Dream Job“ е насочена срещу организации в областта на отбраната, аерокосмическата индустрия и авиацията в Европа и Индия, използвайки измамни предложения за работа, изпратени до служители в целевите структури.
В поне един от случаите злонамереният субект е компрометирал организация във Франция и я е използвал за spear-phishing атаки срещу допълнителни цели.
Изследователи от компанията за киберсигурност Check Point, проследяващи най-новия вариант на „Operation Dream Job“, установиха, че Lazarus е включил експлойт за CVE-2026-68820 (специално поддържащ Windows 11 версии 26100 и 26200) в нова версия на руткита FudModule, работещ на ниво ядро (kernel-mode), за да повиши привилегиите си.
Това не е първият път, в който Lazarus експлоатира zero-day пропуск в AFD.sys, за да повиши привилегии и да инсталира руткита FudModule на целеви системи.
Според изследователите най-новата версия на руткита разполага с вече документирани възможности, като деактивиране на EDR телеметрия и блокиране на продукти за сигурност, като същевременно добавя и манипулиране на Smart App Control.
Анализът на Check Point разкрива, че киберпрестъпниците са разгърнали и нов бекдор, наречен Troy, който поддържа 17 команди, включително следните:
- Разузнаване на системи и процеси
- Качване, изтегляне, изтриване на файлове и извличане на данни в архиви
- Промяна на конфигурацията и интервалите за изпращане на сигнали (beacon timing)
Check Point също така съобщава, че е засякла сканирания, насочени към уязвими инсталации на Roundcube, които впоследствие са били компрометирани с нов PHP уеб шел, наречен RelayShell.
Атакуващият вероятно е използвал изтекли идентификационни данни за удостоверяване в Roundcube, преди да експлоатира CVE-2025-49113 – уязвимост от тип десериализация на PHP обекти след автентикация, за да постигне отдалечено изпълнение на код.
Изследователите са идентифицирали най-малко 17 сървъра, инфектирани с RelayShell, въз основа на броя на извлечените идентификатори.
„Тази нова кампания Operation Dream Job се фокусира силно върху сектора на отбраната, по-специално върху организации, участващи във военни технологии като сензори за наблюдение, дронове и роботика“, посочват от Check Point.
„Кампанията има глобален обхват, като дейността се разпростира до Южна Америка, включително Бразилия, и се наблюдава успешно насочване в Западна Европа, включително Франция и Германия.“
Изследователите казват, че последните им разкрития потвърждават, че Lazarus е еволюирал към по-скрити операции, които се адаптират към целевите среди. В този случай атакуващият е злоупотребил с легитимна уеб инфраструктура (компрометирани Roundcube инсталации), за да скрие злонамерените комуникации.
Докладът на Check Point предоставя списък с индикатори за компрометиране (IoCs), свързани с атаките, както и YARA правило за откриване на уеб шела RelayShell.