Логотип Windows, разбитый хакерской атакой с красными цифровыми щупальцами вредоносного кода

Хакеры Lazarus использовали zero-day в Windows для атак на оборонные предприятия

Северокорейская хакерская группа Lazarus использовала уязвимость нулевого дня в Windows для атак на компании оборонного сектора. Кампания проводилась в рамках операции Operation Dream Job.

Уязвимость CVE-2026-68820 была устранена Microsoft в ежемесячном обновлении безопасности. Компания отметила, что ошибка уже активно эксплуатировалась злоумышленниками.

Технические детали уязвимости

По данным Microsoft, проблема заключается в использовании после освобождения памяти в драйвере AFD.sys (Ancillary Function Driver for WinSock). Локальный аутентифицированный пользователь мог запустить специально созданное приложение, которое вызывало состояние гонки и повышало привилегии до уровня SYSTEM без взаимодействия с пользователем.

Исследователи из Check Point обнаружили, что Lazarus добавила эксплойт для этой уязвимости в новую версию руткита FudModule. Руткит поддерживает Windows 11 build 26100 и 26200.

Новая кампания Operation Dream Job была сосредоточена на оборонном секторе, особенно на организациях, занимающихся военными технологиями, такими как датчики наблюдения, дроны и робототехника.

Кампания действовала глобально: атаки зафиксированы в Западной Европе (Франция, Германия) и Южной Америке (Бразилия).

Инструменты атакующих

В ходе атак хакеры использовали новый бэкдор Troy, поддерживающий 17 команд. Среди них:

  • Разведка системы и процессов
  • Загрузка, скачивание, удаление файлов и эксфильтрация через архивы
  • Скрытое выполнение команд
  • Завершение удалённых процессов
  • Внедрение DLL в память
  • Изменение конфигурации и таймингов маяка

Дополнительно Lazarus атаковала уязвимые серверы Roundcube. Эксплуатируя CVE-2025-49113 (аутентифицированная десериализация PHP-объектов), хакеры получали удалённое выполнение кода и разворачивали веб-шелл RelayShell. Check Point обнаружила не менее 17 заражённых серверов.

Руткит FudModule обладал возможностями отключения телеметрии EDR, вмешательства в работу защитных продуктов и изменения настроек Smart App Control.

Эволюция тактик Lazarus

Группировка продолжает совершенствовать методы скрытности. В этой кампании она использовала скомпрометированные легитимные веб-серверы Roundcube для управления вредоносным трафиком, что затрудняет обнаружение.

Специалисты Check Point опубликовали индикаторы компрометации и YARA-правило для детектирования веб-шелла RelayShell.

Читайте также: Что такое компьютерный вирус: определение, типы и защита

Источник: BleepingComputer

Похожие записи