Lazarus використовувала Windows zero-day для атак на оборонні компанії

Lazarus використовувала Windows zero-day для атак на оборонні компанії 1

Північнокорейські хакери використовують вразливість нульового дня у Windows (CVE-2026-68820) для націлювання на компанії оборонного сектору в межах кампанії Operation Dream Job.

Компанія Microsoft усунула цю вразливість у своїх оновленнях безпеки Patch Tuesday цього місяця, позначивши її як таку, що активно експлуатується. Дослідники виявили, що група Lazarus використовує її з початку липня.

За даними Microsoft, вразливість є “використанням після звільнення в драйвері допоміжних функцій Windows для WinSock (AFD.sys)”, що дозволяє зловмиснику підвищити свої локальні привілеї.

Lazarus використовувала Windows zero-day для атак на оборонні компанії 2

Технологічний гігант додав, що локально автентифікований користувач може запустити спеціально створену програму на ураженій системі, щоб викликати стан гонитви (race condition) і, зрештою, отримати привілеї SYSTEM без будь-якої взаємодії з користувачем.

Остання хвиля довготривалої кампанії Operation Dream Job націлена на оборонні, аерокосмічні та авіаційні організації в Європі та Індії, використовуючи шахрайські пропозиції про роботу для співробітників цільових установ.

Принаймні в одному випадку зловмисник скомпрометував організацію у Франції та використав її для цільових фішингових атак на додаткові об’єкти.

Дослідники з компанії з кібербезпеки Check Point, відстежуючи останній варіант Operation Dream Job, виявили, що Lazarus інтегрував експлойт для CVE-2026-68820, який підтримує збірки Windows 11 26100 і 26200, до нової версії руткіту в режимі ядра FudModule для підвищення привілеїв.

Lazarus використовувала Windows zero-day для атак на оборонні компанії 3

Це не перший випадок, коли Lazarus використовує вразливість нульового дня в AFD.sys для підвищення привілеїв і встановлення руткіту FudModule на цільові системи.

За словами дослідників, остання версія руткіту містить раніше описані можливості, такі як вимкнення телеметрії EDR та втручання в роботу продуктів безпеки, а також додає можливості маніпуляції Smart App Control.

Аналіз Check Point показав, що хакери також розгорнули новий бекдор під назвою Troy, який підтримує 17 команд, зокрема:

  • Розвідка системи та процесів
  • Завантаження, вивантаження, видалення файлів та викрадення даних на основі архівів
  • Приховане виконання команд
  • Віддалене завершення процесів
  • Ін’єкція DLL у пам’ять
  • Зміна конфігурації та часу маяка

Check Point також повідомив про спостереження сканувань, спрямованих на вразливі інсталяції Roundcube, які згодом були скомпрометовані новим PHP веб-шеллом під назвою RelayShell.

Зловмисник, ймовірно, використовував викрадені облікові дані для автентифікації в Roundcube, перш ніж експлуатувати CVE-2025-49113, вразливість автентифікованої десеріалізації PHP об’єктів, для отримання віддаленого виконання коду.

Lazarus використовувала Windows zero-day для атак на оборонні компанії 4

Дослідники ідентифікували щонайменше 17 серверів, заражених RelayShell, виходячи з кількості отриманих ідентифікаторів.

“Ця нова кампанія Operation Dream Job зосереджувалася переважно на оборонному секторі, зокрема на організаціях, що займаються військовими технологіями, такими як системи спостереження, дрони та робототехніка”, — повідомляє Check Point.

“Кампанія мала глобальне охоплення, охоплюючи Південну Америку, включно з Бразилією, та успішно націлювалася на країни Західної Європи, включно з Францією та Німеччиною”.

Дослідники зазначають, що їхні останні висновки підтверджують, що Lazarus продовжує еволюціонувати до більш прихованих операцій, які адаптуються до цільових середовищ. У цьому випадку зловмисник зловживав легітимною веб-інфраструктурою (скомпрометованими екземплярами Roundcube) для приховування шкідливих комунікацій.

У звіті Check Point міститься список індикаторів компрометації, пов’язаних з атаками, а також правило YARA для виявлення веб-шелу RelayShell.

Lazarus використовувала Windows zero-day для атак на оборонні компанії 5

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.

Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *