Операция Dream Job: Lazarus атакует через CVE-2026-68820
Киберкампания Dream Job, связанная с группировкой Lazarus, аффилированной с КНДР, с начала 2026 года нацелена на организации по всему миру, особенно в оборонном секторе. Последние итерации кампании демонстрируют внедрение новых вредоносных техник и инструментов, адаптированных для эксплуатации конкретных уязвимостей, включая недавно исправленный zero-day в драйвере Windows AFD.sys.
Ключевая уязвимость CVE-2026-68820 и руткит FudModule
Злоумышленники активно эксплуатируют уязвимость CVE-2026-68820 — zero-day в драйвере Windows AFD.sys, которая обеспечивает локальное повышение привилегий и способствует развертыванию руткита FudModule, работающего в режиме ядра. После ответственного раскрытия информации Microsoft выпустила исправление в августе 2026 года. Данная уязвимость позволяет атакующим получить права SYSTEM, что критически важно для дальнейшего закрепления и скрытного выполнения вредоносного кода.
Цепочка заражения: от spear phishing до MISTPEN и DLL sideloading
Основной вектор проникновения — spear phishing через профессиональные социальные сети. Жертв заманивают на загрузку троянизированного приложения SecurityPDF, предназначенного для выполнения вредоносных загрузок, скрытых в специально созданных PDF-файлах. После установки приложение разворачивает многоступенчатую цепочку атаки.
Ключевым компонентом является MISTPEN — загрузчик, работающий в памяти. Он использует Microsoft Graph API для извлечения дополнительных вредоносных модулей, размещенных на OneDrive. Такой подход не оставляет следов на диске, что значительно затрудняет обнаружение. MISTPEN сначала развертывает модули разведки для проверки цели, и только затем устанавливает механизм закрепления на скомпрометированном хосте.
Кроме того, в цепочке используется техника DLL sideloading: при запуске легитимного PDF-просмотрщика вредоносная библиотека извлекает и выполняет скрытый payload внутри PDF-файла.
Основные этапы заражения:
- Распространение: spear phishing через профессиональные соцсети с троянизированным приложением SecurityPDF.
- Загрузка: MISTPEN через Microsoft Graph API и OneDrive извлекает модули в памяти.
- Разведка и закрепление: проверка цели и установка persistence.
- Выполнение: DLL sideloading для запуска payload из PDF.
- Управление: бэкдор Troy и web shell RelayShell для удаленного контроля.
Инструменты управления: Troy, RelayShell и инфраструктура
В ходе кампании впервые выявлен бэкдор Troy, который предоставляет расширенные возможности удаленного доступа: выполнение команд, сбор информации и другие операции. Lazarus Group продолжает совершенствовать свою инфраструктуру, используя ретрансляционные системы и скомпрометированные веб-серверы на базе Roundcube и WordPress для управления зараженными системами.
«Lazarus продолжает совершенствовать свои тактики, используя ретрансляционные системы для связи и применяя скомпрометированные веб-серверы, такие как Roundcube и WordPress, в качестве части своей инфраструктуры управления».
Недавно развернутый PHP web shell RelayShell функционирует как ретранслятор между скомпрометированными хостами и злоумышленником, обеспечивая широкий спектр взаимодействия и контроля.
География атак и адаптивность Lazarus Group
Анализ показывает, что последняя кампания расширила охват на Южную Америку и Европу, особенно фокусируясь на организациях, занимающихся военными технологиями. Стратегия злоумышленников — использование существующих уязвимостей и легитимной инфраструктуры — подчеркивает адаптивный подход Lazarus Group к смешиванию вредоносной активности с обычными операциями, что позволяет обходить обнаружение командами безопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



