
Північнокорейські хакери використовують вразливість нульового дня в Windows (CVE-2026-68820) для атак на компанії оборонного сектору в межах кампанії Operation Dream Job.
Компанія Microsoft усунула цю вразливість під час випуску оновлень безпеки Patch Tuesday цього місяця, позначивши її як таку, що активно експлуатується. Дослідники виявили, що група Lazarus використовує її з початку липня.
За даними Microsoft, вразливість є “use-after-free в Windows Ancillary Function Driver for WinSock (AFD.sys)”, що дозволяє зловмиснику підвищити свої локальні привілеї.

Технологічний гігант додав, що локально автентифікований користувач може запустити спеціально створений додаток на ураженій системі, щоб викликати стан гонки, зрештою отримавши привілеї SYSTEM без будь-якої взаємодії з користувачем.
Нова хвиля довготривалої кампанії Operation Dream Job спрямована на оборонні, аерокосмічні та авіаційні організації в Європі та Індії, використовуючи фальшиві пропозиції щодо роботи для співробітників цільових компаній.
Принаймні в одному випадку зловмисник скомпрометував організацію у Франції та використав її для фішингових атак на додаткові цілі.
Дослідники з кібербезпекової компанії Check Point, відстежуючи останню версію Operation Dream Job, виявили, що Lazarus включила експлойт для CVE-2026-68820, який спеціально підтримує збірки Windows 11 26100 та 26200, до нової версії свого руткіту FudModule для підвищення привілеїв.

Це не перший випадок, коли Lazarus експлуатує вразливість нульового дня в AFD.sys для підвищення привілеїв та встановлення руткіту FudModule на цільових системах.
Згідно з дослідженнями, остання версія руткіту має раніше задокументовані можливості, такі як вимкнення телеметрії EDR та втручання в роботу безпекових продуктів, а також додає можливість втручання в Smart App Control.
Аналіз Check Point виявив, що хакери також розгорнули новий бекдор під назвою Troy, який підтримує 17 команд, зокрема:
- Розвідка системи та процесів
- Завантаження, вивантаження, видалення файлів та архівна ексфільтрація
- Приховане виконання команд
- Віддалене завершення процесів
- Ін’єкція DLL у пам’ять
- Зміна конфігурації та часу маяка
Check Point також повідомив про сканування вразливих інсталяцій Roundcube, які згодом були скомпрометовані за допомогою нової PHP веб-оболонки під назвою RelayShell.
Зловмисник, ймовірно, використовував витоки облікових даних для автентифікації в Roundcube, перш ніж експлуатувати CVE-2025-49113, вразливість десеріалізації PHP об’єктів, для отримання віддаленого виконання коду.

Дослідники виявили щонайменше 17 серверів, заражених RelayShell, на основі кількості отриманих ідентифікаторів.
“Ця нова кампанія Operation Dream Job зосередилася на оборонному секторі, зокрема на організаціях, що займаються військовими технологіями, такими як датчики спостереження, дрони та робототехніка”, — зазначають у Check Point.
“Кампанія мала глобальне охоплення, з активністю, що поширилася на Південну Америку, включаючи Бразилію, та успішними атаками, зафіксованими в Західній Європі, включаючи Францію та Німеччину”.
Дослідники стверджують, що їхні останні висновки підтверджують, що Lazarus еволюціонував у більш скритні операції, які адаптуються до цільових середовищ. У цьому випадку зловмисник зловживав легітимною веб-інфраструктурою (скомпрометовані екземпляри Roundcube) для приховування зловмисної комунікації.
У звіті Check Point представлено список індикаторів компрометації, пов’язаних з атаками, а також правило YARA для виявлення веб-оболонки RelayShell.

Після отримання дійсних облікових даних блокується лише 37% дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
