Хакеры Lazarus использовали zero-day в Windows для атак на оборонные предприятия
Северокорейская хакерская группа Lazarus использовала уязвимость нулевого дня в Windows для атак на компании оборонного сектора. Кампания проводилась в рамках операции Operation Dream Job.
Уязвимость CVE-2026-68820 была устранена Microsoft в ежемесячном обновлении безопасности. Компания отметила, что ошибка уже активно эксплуатировалась злоумышленниками.
Технические детали уязвимости
По данным Microsoft, проблема заключается в использовании после освобождения памяти в драйвере AFD.sys (Ancillary Function Driver for WinSock). Локальный аутентифицированный пользователь мог запустить специально созданное приложение, которое вызывало состояние гонки и повышало привилегии до уровня SYSTEM без взаимодействия с пользователем.
Исследователи из Check Point обнаружили, что Lazarus добавила эксплойт для этой уязвимости в новую версию руткита FudModule. Руткит поддерживает Windows 11 build 26100 и 26200.
Новая кампания Operation Dream Job была сосредоточена на оборонном секторе, особенно на организациях, занимающихся военными технологиями, такими как датчики наблюдения, дроны и робототехника.
Кампания действовала глобально: атаки зафиксированы в Западной Европе (Франция, Германия) и Южной Америке (Бразилия).
Инструменты атакующих
В ходе атак хакеры использовали новый бэкдор Troy, поддерживающий 17 команд. Среди них:
- Разведка системы и процессов
- Загрузка, скачивание, удаление файлов и эксфильтрация через архивы
- Скрытое выполнение команд
- Завершение удалённых процессов
- Внедрение DLL в память
- Изменение конфигурации и таймингов маяка
Дополнительно Lazarus атаковала уязвимые серверы Roundcube. Эксплуатируя CVE-2025-49113 (аутентифицированная десериализация PHP-объектов), хакеры получали удалённое выполнение кода и разворачивали веб-шелл RelayShell. Check Point обнаружила не менее 17 заражённых серверов.
Руткит FudModule обладал возможностями отключения телеметрии EDR, вмешательства в работу защитных продуктов и изменения настроек Smart App Control.
Эволюция тактик Lazarus
Группировка продолжает совершенствовать методы скрытности. В этой кампании она использовала скомпрометированные легитимные веб-серверы Roundcube для управления вредоносным трафиком, что затрудняет обнаружение.
Специалисты Check Point опубликовали индикаторы компрометации и YARA-правило для детектирования веб-шелла RelayShell.
Читайте также: Что такое компьютерный вирус: определение, типы и защита
Источник: BleepingComputer
