
Північнокорейські хакери використовували вразливість нульового дня у Windows (CVE-2026-68820) для атак на компанії оборонного сектору в рамках кампанії Operation Dream Job.
Компанія Microsoft усунула цю вразливість у серпневому оновленні безпеки Patch Tuesday, позначивши її як активно експлуатовану. Дослідники виявили, що група Lazarus використовувала її з початку липня.
Microsoft зазначає, що вразливість є “use-after-free у Windows Ancillary Function Driver for WinSock (AFD.sys)”, яка дозволяє зловмиснику підвищити свої локальні привілеї.

Технологічний гігант додав, що локально автентифікований користувач міг запустити спеціально створену програму на ураженій системі, щоб викликати стан гонки (race condition), і зрештою отримати привілеї SYSTEM без взаємодії з користувачем.
Остання хвиля довготривалої кампанії Operation Dream Job спрямована на оборонні, аерокосмічні та авіаційні організації в Європі та Індії. Зловмисники використовують фальшиві пропозиції про роботу для співробітників цільових установ.
Принаймні в одному випадку зловмисник скомпрометував організацію у Франції та використовував її для фішингових атак на інші цілі.
Дослідники компанії Check Point, які відстежують останній варіант Operation Dream Job, виявили, що Lazarus інтегрувала експлойт для CVE-2026-68820, який спеціально підтримує збірки Windows 11 26100 і 26200, до нової версії руткіту з режимом ядра FudModule для підвищення привілеїв.

Це не перший випадок, коли Lazarus використовувала вразливість нульового дня в AFD.sys для підвищення привілеїв та встановлення руткіту FudModule на цільові системи.
За словами дослідників, остання версія руткіту має раніше документовані можливості, такі як вимкнення телеметрії EDR та втручання в роботу програм безпеки, а також додає можливість маніпуляцій із Smart App Control.
Аналіз Check Point показав, що хакери також розгорнули новий бекдор під назвою Troy, який підтримує 17 команд, зокрема:
- Розвідка системи та процесів
- Завантаження, видалення файлів та архівування даних
- Приховане виконання команд
- Віддалене завершення процесів
- Ін’єкція DLL у пам’ять
- Зміна конфігурації та часу маяка (beacon)
Check Point також повідомила про сканування вразливих установок Roundcube, які згодом були скомпрометовані новим PHP веб-шеллом під назвою RelayShell.
Зловмисник, імовірно, використовував витоки облікових даних для автентифікації в Roundcube, а потім експлуатував CVE-2025-49113, вразливість десеріалізації PHP об’єктів з автентифікацією, для отримання віддаленого виконання коду.

Дослідники виявили щонайменше 17 серверів, заражених RelayShell, на основі кількості ідентифікаторів, які вони отримали.
«Ця нова кампанія Operation Dream Job зосереджувалася переважно на оборонному секторі, зокрема на організаціях, що займаються військовими технологіями, такими як датчики спостереження, дрони та робототехніка», — йдеться в повідомленні Check Point.
«Кампанія мала глобальне охоплення, з активністю, що поширилася на Південну Америку, включно з Бразилією, та успішні атаки спостерігалися в Західній Європі, зокрема у Франції та Німеччині».
Дослідники зазначають, що їхні останні висновки підтверджують подальшу еволюцію Lazarus у бік більш прихованих операцій, які адаптуються до цільових середовищ. У цьому випадку зловмисник зловживав легітимною веб-інфраструктурою (скомпрометованими екземплярами Roundcube) для приховування шкідливих комунікацій.
Звіт Check Point містить список індикаторів компрометації, пов’язаних з атаками, а також правило YARA для виявлення веб-шелла RelayShell.

Після отримання зловмисниками дійсних облікових даних блокується лише 37% їхніх дій.
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
За даними порталу: www.bleepingcomputer.com
