Севернокорейският атакуващ, известен като Lazarus Group, е свързан с експлоатацията като уязвимост от тип нулев ден на наскоро коригирана уязвимост в сигурността на Microsoft Windows. Целта е доставка на неизползвана досега задна врата (backdoor), насочена към компании в сферата на отбраната и аерокосмическата индустрия във Франция, Германия, Бразилия и Индия.
Активността, според Check Point Research, е част от „Operation Dream Job“ – дългогодишна кампания за кибершпионаж и социално инженерство, организирана от подкрепяни от Пхенян хакери. Тя таргетира професионалисти по целия свят с фалшиви, но убедителни предложения за работа във фирми като Lockheed Martin и Enveil с цел кражба на чувствителни данни и инсталиране на зловреден софтуер, като се свързва с тях в платформи като LinkedIn под предлог, че са специалисти по подбор на персонал, за да изградят доверие.
Установено е, че атаките експлоатират CVE-2026-68820 (CVSS оценка: 7.0) – уязвимост за ескалация на привилегии, засягаща Windows Ancillary Function Driver за WinSock („AFD.sys“), която беше отстранена от Microsoft като част от техните актуализации на сигурността за август 2026 г.
Както беше наблюдавано в предишни вълни на кампанията, жертвите биват подмамвани чрез фалшиви съобщения от вербуващи лица и подлъгвани да отворят зловреден PDF или да инсталират компрометиран PDF четец, който след това се използва за инсталиране на нова задна врата, наречена Troy, осигуряваща отдалечен достъп до компрометираната машина. Крайната цел на тези прониквания е да се поеме пълен контрол над заразените компютри и да се заобиколят защитните механизми.
Използването на модифициран с троянски кон PDF четец е изпитана тактика, възприета от Lazarus Group в съчетание с Dream Job, като злонамерените субекти злоупотребяват с този метод още от 2022 г.
Като част от последните атаки бяха засечени две различни паралелни последователности на инфектиране:
- DLL side-loading: При нея на жертвите се указва да изтеглят шифрован архив, който се използва за задействане на верига за странично зареждане на DLL (DLL side-loading). Злонамереният DLL файл („libmupdf.dll“) се използва за показване на фалшива примамка с описание на работата, докато скрито изтегля и изпълнява в паметта олекотен даунлоудър, наречен MISTPEN. Той комуникира с контролирана от атакуващите инфраструктура чрез Microsoft Graph API и OneDrive, за да извлече и стартира модули за разузнаване и персистентност и да задейства експлойта за драйвера „AFD.sys“, преди да разгърне ForestTiger (известен още като ScoringMathTea), осигуряващ отдалечен достъп до хоста.
- Компрометиран PDF четец „SecurityPDF“: При този сценарий на жертвите се указва да изтеглят SecurityPDF от уебсайт, имитиращ Enveil. След като се инсталира, той следи за всеки PDF документ, отворен през него, за наличие на специален маркер („This document is encrypted with sumatrapdf reader!!!!!!!!!!!!“). Ако такъв маркер е налице, приложението декриптира и стартира вграден злонамерен код, отговорен за зареждането на задната врата Troy директно в паметта. DLL имплантът поддържа 17 операторски команди за улесняване на изброяването на файлове, качване и изтегляне, архивиране и извличане на данни, интерактивен достъп до командния ред (shell), прекратяване на процеси, инжектиране на DLL в паметта и актуализации на конфигурацията.
MISTPEN, от своя страна, зарежда най-малко четири различни модула:
- GetInfoPlugin („Release_GetInfoPlugin_x64.dll“), за профилиране на хоста и извличане на събраната информация като един низ с широки знаци (wide-character string).
- PvPlugin („Release_PvPlugin_x64.dll“), за събиране на разузнавателни данни за хоста и подробности за работещите процеси.
- OneScreenCapture („OneScreenCapture64.dll“), за заснемане на екрана на текущия десктоп, включително всички монитори, и предаването им като JPEG изображения.
- LPE (local privilege escalation) loader, който събира информация за хоста, генерира нов ключов материал с помощта на алгоритъма за постквантово капсулиране на ключове ML-KEM и използва договорения ключ по време на процеса на установяване на връзка (handshake) за декриптиране и стартиране на FudModule.
Веригата на атаката използва актуализирана версия на известния руткит на ниво ядро (kernel-mode rootkit), който Lazarus Group многократно прилага поне от 2022 г. насам, за да скрие присъствието на злонамерени инструменти от софтуера за сигурност, инсталиран на хоста.
По-конкретно, той експлоатира уязвимост за локална ескалация на привилегии в „AFD.sys“, получава SYSTEM права и в крайна сметка инжектира друго копие на MISTPEN в SYSTEM процес, за да му позволи да работи с повишени привилегии и скрито от инструментите за сигурност. По-новата версия, наречена FudModule 3.1, подобрява своя предшественик, като позволява манипулиране на функцията на Windows, наречена Smart App Control, предназначена да проверява дали дадена програма е безопасна за изпълнение.
„В рамките на процеса наследник msiexec.exe на ниво SYSTEM, неговият отдалечен зародиш задава VerifiedAndReputablePolicyState на нула и извиква NtSetSystemInformation клас 0xA4 с опция 0x10000000, задействайки незабавно презареждане на политиката за цялост на кода“, споделят от Check Point.
Освен това се съобщава, че атакуващите са създали най-малко три уебсайта, имитиращи Enveil, за да разпространяват „SecurityPDF“, въпреки че не е ясно как тези фалшиви портали са били включени в кампанията за социално инженерство. Подозира се, че противникът първо изпраща PDF файла чрез фишинг съобщение и след това ги подтиква да изтеглят PDF четеца от сайта, за да го прегледат.